Cómo Explotar Vulnerabilidades del Mundo Real

Rate this content
Bookmark

Este masterclass te guiará a través de la instalación y explotación de una serie de aplicaciones intencionalmente vulnerables. Las aplicaciones utilizarán paquetes del mundo real con vulnerabilidades conocidas, incluyendo:

- Traversing de directorios
- Denegación de servicio de expresiones regulares (ReDoS)
- Scripting de sitios cruzados (XSS)
- Ejecución remota de código (RCE)
- Sobrescritura arbitraria de archivos (Zip Slip)
- Estas vulnerabilidades existen en varias aplicaciones, la mayoría de las cuales deberás instalar localmente o en una instancia en la nube.

Puedes realizar este masterclass de 2 formas diferentes:

- Utilizando las imágenes Docker preparadas O
- Instalando todo en tu máquina local.

FAQ

Snyk es una herramienta que permite identificar y solucionar vulnerabilidades en las dependencias de código abierto. Durante la sesión, se utiliza Snyk para escanear y actualizar las dependencias para prevenir vulnerabilidades en una aplicación Node.js.

Para participar en el taller práctico, debes hacer un fork de la aplicación Node.js desde github.com/Snyk/exploit workshop y seguir las instrucciones proporcionadas en la sesión.

Según lo discutido en la sesión, entre el 80% y 90% de la base de código en las aplicaciones modernas es código abierto.

La principal fuente de vulnerabilidades en las aplicaciones proviene de las dependencias transitivas, que representan aproximadamente el 80% de todas las vulnerabilidades encontradas.

La traversión de directorios es una vulnerabilidad de seguridad que permite acceder a directorios y archivos fuera del root permitido. Durante la sesión, se demostró cómo explotar esta vulnerabilidad mediante el uso de comandos específicos para navegar fuera del directorio designado.

Se sugiere utilizar herramientas como Snyk para escanear y detectar vulnerabilidades en dependencias. Además, es crucial estar consciente de las dependencias indirectas y actualizarse regularmente para mitigar riesgos.

El incidente involucró el paquete event-stream, donde una versión maliciosa de una dependencia transitiva introdujo vulnerabilidades graves, afectando a muchos usuarios que actualizaron sus dependencias sin verificar los cambios.

Noa Moshe
Noa Moshe
47 min
17 Nov, 2021

Comments

Sign in or register to post your comment.

Video Summary and Transcription

Discutiremos los beneficios y vulnerabilidades del software de código abierto, incluyendo la importancia de ser consciente de las dependencias transitivas. La seguridad de la cadena de suministro de software de código abierto es una preocupación creciente, y herramientas como Snyk pueden ayudar a identificar y solucionar vulnerabilidades. El masterclass cubre temas como el traversing de directorios, el scripting de sitios cruzados y el backtracking catastrófico, demostrando cómo se pueden explotar y solucionar estas vulnerabilidades. Los puntos clave incluyen el escaneo continuo, la verificación de vulnerabilidades en nuevas dependencias y el uso de herramientas como Snyk para el desarrollo seguro de software.

1. Introducción a Open Source y Seguridad del Software

Short description:

Repasaremos una visión general del código abierto, sus beneficios y cómo ahorra tiempo. Luego hackearemos una aplicación. Mi nombre es Noa, un ingeniero de soluciones en Snyk. Siéntanse libres de hacer preguntas en el sistema de mensajería de preguntas y respuestas o en el chat. Hagan un fork de nuestra aplicación Node.js en github.com/Snyk/exploit workshop. ¿Cuál es el futuro de la seguridad del software de código abierto? Vamos a discutirlo. La mayoría del código es de código abierto y las vulnerabilidades se encuentran a menudo en las dependencias transitivas.

Hola, chicos, gracias por unirse a mi sesión. Vamos a hacer una visión general de lo que vamos a hacer. Vamos a repasar algunas diapositivas para entender el código abierto, por qué es increíble, cómo nos ahorra tiempo y todo, y luego vamos a pasar a hackear una aplicación. Así que empecemos. Mi nombre es Noa. Soy un ingeniero de soluciones en Snyk. Y obviamente, si tienen alguna pregunta durante el taller, tienen el sistema de mensajería de preguntas y respuestas si quieren ser un poco anónimos o pueden preguntarme en el chat. Estaré mirando también allí. Y si aún no lo han hecho, por favor vayan a github.com/Snyk/exploit workshop, ahí es donde se llevará a cabo la sesión práctica y hagan un fork de nuestra aplicación Node.js, que estará conectada con el primer repositorio.

Genial, para empezar, ¿no es increíble el código abierto, nos ahorra mucho tiempo, nos da, ya saben, nos hace menos frustrados, no tenemos que escribir el código nosotros mismos a veces, podemos traerlo de fuera. Y solo una pregunta para reflexionar, ¿cuál es el futuro de la seguridad del software de código abierto? ¿Vamos a tener más código abierto, menos código abierto, ya saben, porque a veces puede traer vulnerabilidades, y vamos a tocar ese tema muy pronto. Entonces, como desarrolladores, ya saben, escribimos código, depuramos código, nos enfrentamos al código y obviamente, nos emocionamos con el código cuando solucionamos problemas. Sin embargo, el código con el que realmente nos enfrentamos todos los días es muy pequeño en comparación con las aplicaciones. Es solo la punta del iceberg. Y para aquellos que realmente han mirado el código, ¿pudieron encontrar algún problema de seguridad? Les daré un segundo, si alguien quiere intentarlo. Enviaré los enlaces del taller aquí en el chat. Ahí vamos. Exactamente. Sí, las entradas no están sanitizadas. Y simplemente las enviamos sin verificar qué son primero. Ese es el problema de seguridad. Buen trabajo. Genial. Cuando pensamos en el código, como dijimos, solo hemos visto la punta del iceberg. Pero en realidad, el 80 al 90% de la base de código es de código abierto. Y el 80% de las vulnerabilidades se encuentran en las dependencias transitivas. Incluso son las dependencias de las que no somos conscientes en nuestro código. Digamos que traigo una dependencia. Pero no sé qué dependencias están trayendo ellos.

2. Vulnerabilidades en Dependencias Transitivas

Short description:

El 80% de las vulnerabilidades se encuentran en las dependencias transitivas. Debemos ser conscientes de lo que incorporamos en nuestro código. Herramientas como Snyk nos ayudan a encontrar y solucionar vulnerabilidades. Nuestra aplicación se construye sobre algo más que código personalizado. El código abierto ahorra tiempo pero puede introducir nuevas vulnerabilidades. La conciencia es clave. ¿Sabes qué hay dentro de tus dependencias? Se han producido problemas de seguridad en la cadena de suministro en el pasado.

Así que el 80% de las vulnerabilidades se encuentran en las dependencias transitivas. Aquí tengo un ejemplo de un paquete de código abierto, Dust.js LinkedIn, y veo que tiene una vulnerabilidad. Puede que no sepa dónde está la vulnerabilidad, pero al menos debería ser consciente de ella. Y ahí es donde necesitamos, ya sabes, ser conscientes de lo que estamos incorporando en nuestro código. Podemos utilizar herramientas como Snyk, que más adelante, durante la masterclass en sí, una vez que lleguemos a la parte práctica, vamos a crear un inicio de sesión, como un usuario en Snyk. Así que realmente podemos encontrar vulnerabilidades. Y más tarde, después de explotarlas, podemos solucionarlas y evitar que vuelvan a ocurrir. Nuevamente, no sé dónde está el problema, pero sé que hay un problema. Y sé la versión en la que estoy en esta dependencia y sé a qué versión quiero solucionarlo, para eliminar el problema. Así que visualicemos esto, supongo, en nuestra cabeza, esta es nuestra aplicación, ¿verdad? Estás trabajando en una aplicación, escribes el código. Esto es lo que pueden estar pensando, algunas líneas de código. Sin embargo, como dijimos, la imagen es mucho más grande. Nuestra aplicación se construye sobre mucho más que solo nuestro código personalizado. Y por eso necesitamos ser conscientes de ello.

También podemos ver que se utiliza mucho el código abierto. Se crean nuevos paquetes por ecosystem al año. Simplemente sigue creciendo y no se detiene. Porque, nuevamente, nos ahorra mucho tiempo. Nos ahorra mucha frustración y es súper útil para nosotros. Entonces, el hecho de que estemos utilizando código abierto es genial y fantástico, y nos ayuda. Pero no deberíamos sorprendernos cuando se agreguen nuevas vulnerabilidades a nuestros proyectos. Entonces, el código abierto es genial, pero también trae nuevas vulnerabilidades. Así que hay como esta pregunta, ¿es asombroso? ¿O no es asombroso? Nuevamente, la conciencia es clave aquí. Entonces, ¿qué tan bien conoces realmente lo que hay dentro de tus dependencias? ¿Las conoces bien? Y en realidad, hubo un problema de seguridad en la cadena de suministro en 2018. Sé que volvió a ocurrir en 2019.

Watch more workshops on topic

Diseñando Pruebas Efectivas con la Biblioteca de Pruebas de React
React Summit 2023React Summit 2023
151 min
Diseñando Pruebas Efectivas con la Biblioteca de Pruebas de React
Top Content
Featured Workshop
Josh Justice
Josh Justice
La Biblioteca de Pruebas de React es un gran marco para las pruebas de componentes de React porque responde muchas preguntas por ti, por lo que no necesitas preocuparte por esas preguntas. Pero eso no significa que las pruebas sean fáciles. Todavía hay muchas preguntas que tienes que resolver por ti mismo: ¿Cuántas pruebas de componentes debes escribir vs pruebas de extremo a extremo o pruebas de unidad de nivel inferior? ¿Cómo puedes probar una cierta línea de código que es difícil de probar? ¿Y qué se supone que debes hacer con esa persistente advertencia de act()?
En esta masterclass de tres horas, presentaremos la Biblioteca de Pruebas de React junto con un modelo mental de cómo pensar en el diseño de tus pruebas de componentes. Este modelo mental te ayudará a ver cómo probar cada bit de lógica, si debes o no simular dependencias, y ayudará a mejorar el diseño de tus componentes. Te irás con las herramientas, técnicas y principios que necesitas para implementar pruebas de componentes de bajo costo y alto valor.
Tabla de contenidos- Los diferentes tipos de pruebas de aplicaciones de React, y dónde encajan las pruebas de componentes- Un modelo mental para pensar en las entradas y salidas de los componentes que pruebas- Opciones para seleccionar elementos DOM para verificar e interactuar con ellos- El valor de los mocks y por qué no deben evitarse- Los desafíos con la asincronía en las pruebas de RTL y cómo manejarlos
Requisitos previos- Familiaridad con la construcción de aplicaciones con React- Experiencia básica escribiendo pruebas automatizadas con Jest u otro marco de pruebas unitarias- No necesitas ninguna experiencia con la Biblioteca de Pruebas de React- Configuración de la máquina: Node LTS, Yarn
Cómo empezar con Cypress
TestJS Summit 2022TestJS Summit 2022
146 min
Cómo empezar con Cypress
Featured WorkshopFree
Filip Hric
Filip Hric
La web ha evolucionado. Finalmente, también lo ha hecho el testing. Cypress es una herramienta de testing moderna que responde a las necesidades de testing de las aplicaciones web modernas. Ha ganado mucha popularidad en los últimos años, obteniendo reconocimiento a nivel mundial. Si has estado esperando aprender Cypress, ¡no esperes más! Filip Hric te guiará a través de los primeros pasos sobre cómo empezar a usar Cypress y configurar tu propio proyecto. La buena noticia es que aprender Cypress es increíblemente fácil. Escribirás tu primer test en poco tiempo y luego descubrirás cómo escribir un test de extremo a extremo completo para una aplicación web moderna. Aprenderás conceptos fundamentales como la capacidad de reintentar. Descubre cómo trabajar e interactuar con tu aplicación y aprende cómo combinar pruebas de API y de UI. A lo largo de todo este masterclass, escribiremos código y realizaremos ejercicios prácticos. Saldrás con una experiencia práctica que podrás aplicar a tu propio proyecto.
Detox 101: Cómo escribir pruebas de extremo a extremo estables para su aplicación React Native
React Summit 2022React Summit 2022
117 min
Detox 101: Cómo escribir pruebas de extremo a extremo estables para su aplicación React Native
Top Content
WorkshopFree
Yevheniia Hlovatska
Yevheniia Hlovatska
A diferencia de las pruebas unitarias, las pruebas de extremo a extremo buscan interactuar con su aplicación tal como lo haría un usuario real. Y como todos sabemos, puede ser bastante desafiante. Especialmente cuando hablamos de aplicaciones móviles.
Las pruebas dependen de muchas condiciones y se consideran lentas e inestables. Por otro lado, las pruebas de extremo a extremo pueden dar la mayor confianza de que su aplicación está funcionando. Y si se hace correctamente, puede convertirse en una herramienta increíble para aumentar la velocidad del desarrollador.
Detox es un marco de pruebas de extremo a extremo en caja gris para aplicaciones móviles. Desarrollado por Wix para resolver el problema de la lentitud e inestabilidad y utilizado por React Native en sí como su herramienta de pruebas E2E.
Únete a mí en esta masterclass para aprender cómo hacer que tus pruebas de extremo a extremo móviles con Detox sean excelentes.
Prerrequisitos- iOS/Android: MacOS Catalina o más reciente- Solo Android: Linux- Instalar antes de la masterclass
Masterclass de Pruebas de API con Postman
TestJS Summit 2023TestJS Summit 2023
48 min
Masterclass de Pruebas de API con Postman
Top Content
WorkshopFree
Pooja Mistry
Pooja Mistry
En el panorama siempre en evolución del desarrollo de software, garantizar la fiabilidad y funcionalidad de las API se ha vuelto primordial. "Pruebas de API con Postman" es una masterclass completa diseñada para equipar a los participantes con los conocimientos y habilidades necesarios para sobresalir en las pruebas de API utilizando Postman, una herramienta poderosa ampliamente adoptada por profesionales en el campo. Esta masterclass profundiza en los fundamentos de las pruebas de API, avanza a técnicas de prueba avanzadas y explora la automatización, las pruebas de rendimiento y el soporte multiprotocolo, proporcionando a los asistentes una comprensión holística de las pruebas de API con Postman.
Únete a nosotros para esta masterclass para desbloquear todo el potencial de Postman para las pruebas de API, agilizar tus procesos de prueba y mejorar la calidad y fiabilidad de tu software. Ya seas un principiante o un probador experimentado, esta masterclass te equipará con las habilidades necesarias para sobresalir en las pruebas de API con Postman.
Pruebas de Aplicaciones Web utilizando Cypress
TestJS Summit - January, 2021TestJS Summit - January, 2021
173 min
Pruebas de Aplicaciones Web utilizando Cypress
WorkshopFree
Gleb Bahmutov
Gleb Bahmutov
Este masterclass te enseñará los conceptos básicos de cómo escribir pruebas de extremo a extremo utilizando Cypress Test Runner.
Cubriremos la escritura de pruebas, abarcando todas las características de la aplicación, estructurando las pruebas, interceptando solicitudes de red y configurando los datos del backend.
Cualquier persona que conozca el lenguaje de programación JavaScript y tenga NPM instalado podrá seguir el masterclass.
Mejores Prácticas para Escribir y Depurar Pruebas de Cypress
TestJS Summit 2023TestJS Summit 2023
148 min
Mejores Prácticas para Escribir y Depurar Pruebas de Cypress
Workshop
Filip Hric
Filip Hric
Probablemente conozcas la historia. Has creado un par de pruebas y, como estás utilizando Cypress, lo has hecho bastante rápido. Parece que nada te detiene, pero luego - prueba fallida. No fue la aplicación, no fue un error, la prueba fue... ¿inestable? Bueno sí. El diseño de la prueba es importante sin importar la herramienta que utilices, incluyendo Cypress. La buena noticia es que Cypress tiene un par de herramientas bajo su cinturón que pueden ayudarte. Únete a mí en mi masterclass, donde te guiaré lejos del valle de los anti-patrones hacia los campos de pruebas estables y siempre verdes. Hablaremos sobre los errores comunes al escribir tu prueba, así como depurar y revelar problemas subyacentes. Todo con el objetivo de evitar la inestabilidad y diseñar pruebas estables.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Solicitudes de Red con Cypress
TestJS Summit 2021TestJS Summit 2021
33 min
Solicitudes de Red con Cypress
Top Content
Ya sea que estés probando tu UI o API, Cypress te proporciona todas las herramientas necesarias para trabajar y gestionar solicitudes de red. Esta tarea de nivel intermedio demuestra cómo usar los comandos cy.request y cy.intercept para ejecutar, espiar y simular solicitudes de red mientras pruebas tu aplicación en el navegador. Aprende cómo funcionan los comandos, así como los casos de uso para cada uno, incluyendo las mejores prácticas para probar y simular tus solicitudes de red.
Testing Pyramid Makes Little Sense, What We Can Use Instead
TestJS Summit 2021TestJS Summit 2021
38 min
Testing Pyramid Makes Little Sense, What We Can Use Instead
Top Content
Featured Video
Gleb Bahmutov
Roman Sandler
2 authors
The testing pyramid - the canonical shape of tests that defined what types of tests we need to write to make sure the app works - is ... obsolete. In this presentation, Roman Sandler and Gleb Bahmutov argue what the testing shape works better for today's web applications.
Pruebas de ciclo completo con Cypress
TestJS Summit 2022TestJS Summit 2022
27 min
Pruebas de ciclo completo con Cypress
Top Content
Cypress ha tomado al mundo por sorpresa al traer una herramienta fácil de usar para pruebas de extremo a extremo. Sus capacidades han demostrado ser útiles para crear pruebas estables para aplicaciones de frontend. Pero las pruebas de extremo a extremo son solo una pequeña parte de los esfuerzos de prueba. ¿Qué pasa con tu API? ¿Qué pasa con tus componentes? Bueno, en mi charla me gustaría mostrarte cómo podemos comenzar con pruebas de extremo a extremo, profundizar con pruebas de componentes y luego subir a probar nuestra API, circ
Desarrollo Efectivo de Pruebas
TestJS Summit 2021TestJS Summit 2021
31 min
Desarrollo Efectivo de Pruebas
Top Content
Los desarrolladores quieren dormir tranquilos sabiendo que no rompieron la producción. Las empresas quieren ser eficientes para satisfacer las necesidades de sus clientes más rápido y obtener una ventaja competitiva antes. TODOS queremos ser coste efectivos... o debería decir... ¡PRUEBA EFECTIVA!¿Pero cómo hacemos eso?¿Nos sirve bien la terminología de "unidad" e "integración"?¿O es hora de un cambio? ¿Cuándo deberíamos usar cada estrategia para maximizar nuestra "efectividad de prueba"?¡En esta charla te mostraré una nueva forma de pensar sobre las pruebas coste efectivas con nuevas estrategias y nuevos términos de prueba!¡Es hora de ir MÁS PROFUNDO!
Playwright Test Runner
TestJS Summit 2021TestJS Summit 2021
25 min
Playwright Test Runner
Top Content
Todos pueden escribir pruebas fácilmente
TestJS Summit 2023TestJS Summit 2023
21 min
Todos pueden escribir pruebas fácilmente
Echemos un vistazo a cómo Playwright puede ayudarte a escribir tus pruebas de extremo a extremo con herramientas como Codegen que generan pruebas basadas en la interacción del usuario. Exploraremos el modo UI para una mejor experiencia de desarrollador y luego repasaremos algunos consejos para asegurarnos de que no tengas pruebas inestables. Luego hablemos de cómo poner en marcha tus pruebas en CI, depurar en CI y escalar usando fragmentos.