Squidbleed: el agujero de seguridad de 29 años que expone tus credenciales

Squidbleed: el agujero de seguridad de 29 años que expone tus credenciales
Squidbleed: el agujero de seguridad de 29 años que expone tus credenciales

Imaginate que alguien más en tu oficina puede ver las credenciales con las que accedés a tu banco o correo corporativo. Suena de pesadilla, ¿verdad? Pues bien, eso es exactamente lo que permite Squidbleed, una vulnerabilidad descubierta recientemente en Squid Proxy, un software que llevas casi 30 años siendo usado en servidores de todo el mundo, incluyendo muchas empresas latinoamericanas.

¿Qué pasó?

Los investigadores de seguridad en Calif.io encontraron un agujero crítico en Squid Proxy, ese software que actúa como intermediario para las conexiones HTTP en muchas redes corporativas. El problema viene de un cambio en el código de análisis FTP que se remonta nada menos que a 1997. Hablamos de casi tres décadas de una vulnerabilidad que nadie había detectado hasta ahora.

Lo grave es que no es algo que requiera grandes trucos técnicos para aprovecharlo. Un heap over-read (lectura excesiva de memoria) permite que alguien que ya tenga acceso a la red corporativa y sea capaz de enviar tráfico a través del proxy pueda interceptar las solicitudes HTTP en texto plano de otros usuarios. ¿Qué significa eso en la práctica? Credenciales, tokens de sesión, datos sensibles: todo al aire.

Lo peor es que esta vulnerabilidad está presente en la configuración por defecto de Squid. Es decir, cualquier empresa que instaló el software sin hacer ajustes adicionales está potencialmente afectada. Los investigadores revelaron el problema en junio, pero aún hay muchas instancias sin parchear en la naturaleza.

¿Por qué importa en Argentina y América Latina?

Acá es donde se pone seria la cosa. Squid Proxy es muy usado en empresas medianas y grandes de la región, especialmente en sectores como banca, gobierno y tecnología. Si tu empresa usa un proxy para filtrar tráfico de internet (algo bastante común en la región para controlar acceso), es muy probable que esté usando Squid o algo similar.

En Argentina específicamente, con la cantidad de ataques cibernéticos que hemos visto últimamente contra el sector financiero y gobierno, una vulnerabilidad así es pan comido para los atacantes. Además, muchas pymes y startups de LATAM heredan infraestructura antigua sin actualizaciones constantes, lo que las hace especialmente vulnerables. Si un atacante logra acceso a la red interna (cosa que, lamentablemente, sucede), puede simplemente sentarse y capturar credenciales de todos los que pasen por el proxy.

¿Qué se recomienda?

Si sos administrador de sistemas o trabajo en ciberseguridad: Es hora de revisar si usás Squid Proxy. Si la respuesta es sí, actualizá inmediatamente a una versión parcheada. No es opcional, es urgente. Además, implementá segmentación de red para limitar quién puede acceder al proxy, y considerá usar conexiones HTTPS forzado para minimizar el riesgo.

Para empresas en general: Si tenés un proxy corporativo, pedile al equipo de IT que revise la situación. Y si no sabés si tenés uno, probablemente sea momento de preguntar. Esta vulnerabilidad es un buen recordatorio de por qué es crítico mantener un inventario de software actualizado.

Para usuarios normales: Si accedés a aplicaciones corporativas desde una red con proxy, no hay mucho que puedas hacer del lado tuyo. Pero tenés derecho a saber si tu empresa está usando software vulnerable. Pedilo de forma educada al equipo de IT.


Fuente: The Hacker News

Read more