hacktricks/pentesting-web/dependency-confusion.md
carlospolop 63bd9641c0 f
2023-06-05 20:33:24 +02:00

6.3 KiB

Confusión de dependencias

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥

Información básica

En resumen, una vulnerabilidad de confusión de dependencias ocurre cuando un proyecto está utilizando una biblioteca con un nombre mal escrito, inexistente o con una versión no especificada y el repositorio de dependencias utilizado permite recopilar versiones actualizadas de repositorios públicos.

  • Mal escrito: Importar reqests en lugar de requests
  • Inexistente: Importar company-logging, una biblioteca interna que ya no existe
  • Versión no especificada: Importar una biblioteca interna existente company-requests, pero el repositorio verifica repositorios públicos para ver si hay versiones superiores.

Explotación

{% hint style="warning" %} En todos los casos, el atacante solo necesita publicar un paquete malicioso con el nombre de las bibliotecas utilizadas por la empresa víctima. {% endhint %}

Mal escrito e inexistente

Si su empresa está intentando importar una biblioteca que no es interna, es muy probable que el repositorio de bibliotecas la esté buscando en repositorios públicos. Si un atacante la ha creado, es muy probable que su código y las máquinas que lo ejecutan se vean comprometidos.

Versión no especificada

Es muy común que los desarrolladores no especifiquen ninguna versión de la biblioteca utilizada, o especifiquen solo una versión mayor. Entonces, el intérprete intentará descargar la última versión que cumpla con esos requisitos.
Si la biblioteca es una biblioteca externa conocida (como requests de Python), un atacante no puede hacer mucho, ya que no podrá crear una biblioteca llamada requests (a menos que sea el autor original).
Sin embargo, si la biblioteca es interna, como requests-company en este ejemplo, si el repositorio de la biblioteca permite verificar nuevas versiones también externamente, buscará una versión más nueva disponible públicamente.
Entonces, si un atacante sabe que la empresa está utilizando la biblioteca requests-company versión 1.0.1 (permite actualizaciones menores), puede publicar la biblioteca requests-company versión 1.0.2 y la empresa usará esa biblioteca en lugar de la interna.

Solución de AWS

Esta vulnerabilidad se encontró en AWS CodeArtifact (lea los detalles en esta publicación de blog).
AWS solucionó esto permitiendo especificar si una biblioteca es interna o externa, para evitar descargar dependencias internas de repositorios externos.

Encontrar bibliotecas vulnerables

En el post original sobre la confusión de dependencias, el autor buscó miles de archivos package.json expuestos que contenían las dependencias de proyectos de JavaScript.

Referencias

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥