30
1001 ataques a WordPress

1001 ataques a WordPress - tomassierra.com

  • Upload
    others

  • View
    6

  • Download
    0

Embed Size (px)

Citation preview

Page 1: 1001 ataques a WordPress - tomassierra.com

1001 ataques a WordPress

Page 2: 1001 ataques a WordPress - tomassierra.com

● Maestro de Ed. Primaria, formador y desarrollador web.

● Especializado en ciberseguridad y WordPress● CEO en fakeinet.com● CEO en miplanhoy.com● Organizador el Congreso de Seguridad

Sh3llcon● Organizador de la WordCamp Santander y

miembro de la comunidad WordPress de España.

Page 3: 1001 ataques a WordPress - tomassierra.com

Ataques web

@TomyCant#WCBilbao

Page 4: 1001 ataques a WordPress - tomassierra.com

Distintos Ataques

@TomyCant

Fuerza brutaDiccionarioXSSXSS almacenadoSQL InjectionDefacementFile Inclusion / Remote file InclusionCommand injectionFile UploadCross Site Request Forgery (CSRF)Ingeniería socialPhising...

#WCBilbao

Page 5: 1001 ataques a WordPress - tomassierra.com

Fuerza bruta (Brute force)

@TomyCant#WCBilbao

Page 6: 1001 ataques a WordPress - tomassierra.com

Fuerza bruta (Brute force)

@TomyCant

Ensayo/error con clave de cifrado

Muy costosos en tiempo computacional.

Suele combinarse con un ataque de diccionario.

#WCBilbao

Page 7: 1001 ataques a WordPress - tomassierra.com

Fuerza bruta (Brute force)

@TomyCant

¿Cómo protegerse?

- Contraseñas fuertes y fáciles de recordar- Letras (mayúsculas y minúsculas)- Números- Símbolos- Gran longitud

#WCBilbao

Page 8: 1001 ataques a WordPress - tomassierra.com

Ataques de Diccionario

@TomyCant#WCBilbao

Page 9: 1001 ataques a WordPress - tomassierra.com

Ataques de Diccionario

@TomyCant

¿Cómo protegerse?

- Contraseñas fuertes y fáciles de recordar- Letras (mayúsculas y minúsculas)- Números- Símbolos- Gran longitud- Frases que no estén en ningún diccionario

#WCBilbao

Page 10: 1001 ataques a WordPress - tomassierra.com

XSS (inyección de código)

@TomyCant#WCBilbao

Page 11: 1001 ataques a WordPress - tomassierra.com

XSS (inyección de código)

@TomyCant

¿Cómo protegerse?

- Medidas a nivel de programación de la aplicación

- Filtros de HTML...

#WCBilbao

Page 12: 1001 ataques a WordPress - tomassierra.com

Stored XSS (inyección de código almacenado)

@TomyCant

Persistent o Type-I XSS.

#WCBilbao

Page 13: 1001 ataques a WordPress - tomassierra.com

Stored XSS (inyección de código almacenado)

@TomyCant

¿Cómo protegerse?

- Medidas a nivel de programación de la aplicación

- Filtros de HTML...

#WCBilbao

Page 14: 1001 ataques a WordPress - tomassierra.com

Stored XSS (inyección de código almacenado)

@TomyCant

¿Cómo protegerse?

htmlentities($str);

<?php$str = "tiempo es <b>oro</b>";

echo htmlentities($str);

// resultado: tiempo es &lt;b&gt;oro&lt;/b&gt;

?>

#WCBilbao

Page 15: 1001 ataques a WordPress - tomassierra.com

Stored XSS (inyección de código almacenado)

@TomyCant

¿Cómo protegerse?

htmlspecialchars()

<?php

$nuevo = htmlspecialchars("<a href='link'>prueba</a>", ENT_QUOTES);

echo $nuevo;

// &lt;a href=&#039;link&#039;&gt;prueba&lt;/a&gt;

?>

#WCBilbao

Page 16: 1001 ataques a WordPress - tomassierra.com

SQL Injection

@TomyCant#WCBilbao

Page 17: 1001 ataques a WordPress - tomassierra.com

SQL Injection

@TomyCant

or 1=1or 1=0%' or '0'='0

SELECT * FROM users WHERE id=”0,1,2…”

%' or 0=0 union select null, database() #

#WCBilbao

Page 18: 1001 ataques a WordPress - tomassierra.com

SQL Injection

@TomyCant

¿Cómo protegerse?

- No permitir caracteres especiales en formularios.

- Establecer permisos de cada usuario para acceder a la información.

- Controlar los mensajes de Error

#WCBilbao

Page 19: 1001 ataques a WordPress - tomassierra.com

File inclusion

@TomyCant

Relacionado con Path Traversal, Directory Traversal, escalado de directorios, backtracking...

#WCBilbao

Page 20: 1001 ataques a WordPress - tomassierra.com

File inclusion

@TomyCant

Causado por una seguridad insuficiente en:

- validación de un usuario- en el código.

Permite acceder a cualquier tipo de directorio superior (padre)

../../../../../../wp-config.php

#WCBilbao

Page 21: 1001 ataques a WordPress - tomassierra.com

File inclusion

@TomyCant

¿Cómo protegerse?

- Impedir el acceso a directorios superiores a los usuarios.

- Políticas de acceso a nivel de servidor.

#WCBilbao

Page 22: 1001 ataques a WordPress - tomassierra.com

Defacement

@TomyCant

Cambio de “cara”.

#WCBilbao

Page 23: 1001 ataques a WordPress - tomassierra.com

Defacement

@TomyCant#WCBilbao

Page 24: 1001 ataques a WordPress - tomassierra.com

Defacement

@TomyCant

¿Cómo protegerse?

- Políticas de acceso fuertes.- Complementos actualizados (plugins, temas..:)...

#WCBilbao

Page 25: 1001 ataques a WordPress - tomassierra.com

DoS (Denial of Service)

@TomyCant#WCBilbao

Page 26: 1001 ataques a WordPress - tomassierra.com

DoS (Denial of Service)

@TomyCant

Consumo de recursos: ancho de banda, espacio de disco, o tiempo de procesador.

Interrupción de sesiones TCP (TCP reset).

Interrupción de aparatos físicos de red.

Interrupción la comunicación servicio - víctima

#WCBilbao

Page 27: 1001 ataques a WordPress - tomassierra.com

DoS (Denial of Service)

@TomyCant

¿Cómo protegerse?

- Utilizar un buen server con muchos recursos.- Mejor VPS o dedicado que compartido.

#WCBilbao

Page 28: 1001 ataques a WordPress - tomassierra.com

Otros Ataques

@TomyCant

Fuerza brutaDiccionarioXSSXSS almacenadoSQL InjectionDefacementFile Inclusion / Remote file InclusionCommand injectionFile UploadCross Site Request Forgery (CSRF)Ingeniería socialPhising...

#WCBilbao

Page 29: 1001 ataques a WordPress - tomassierra.com

Plugins

@TomyCant#WCBilbao

Page 30: 1001 ataques a WordPress - tomassierra.com

MUCHAS GRACIAS

www.tomassierra.com

@Tomycant

tomycant