Exhumando el Ayuntamiento de Guadalajara
En 1943 un vehículo Half-Track de la División Leclerc de la Francia Libre, entró en París junto a otros 8 transportando una Compañía de españoles republicanos al mando de un Capitán Francés (Drome) y un teniente Español (Amado Granel) a los que llamaban “Pingüinos”. Conformaba la unidad de choque que el Ejército de la Francia Libre envió a liberar París, y ellos fueron ante quienes se rindieron los alemanes. También quienes luego asaltaron el Nido del Águila en las postrimerías de la victoria aliada.
Nosotras pertenecemos a generaciones posteriores y llevamos orgullosas su nombre para que alguna vez dejen de ser los “olvidados de la victoria”.
Después de un largo calvario, una hija de un republicano español, Ascensión Mendieta, consiguió exhumar los restos de su padre fusilado por los fascistas de Franco y enterrado en una fosa común junto a otros 27 compañeros. No lo consiguió gracias a la justicia española que sigue a la orden de los herederos de Franco y menos por las facilidades de las administraciones. La Asociación para la Recuperación de la Memoria Histórica (ARMH), y con fondos provenientes de aportaciones voluntarias, muchas de ellas de países europeos, bajo la tutela de la Justicia Argentina consiguió recuperar los restos de Timoteo Mendieta y los de sus compañeros de fosa común.
El día 11 de julio de 2017, se hace público que el Ayuntamiento de Guadalajara, gobernado por el corrupto Partido Popular con la complicidad del partido “cuñado”, Ciudadanos, pretende cobrar las tasas de exhumación.
Lo que sigue es producto de nuestra indignación con la corporación que gobierna ese Ayuntamiento, no con l@s habitantes de la ciudad de Guadalajara ni con sus trabajadores. La impotencia ante tales aberraciones por parte de continuadores de la rancia tradición franquista ahora encarnada en el Partido Popular, es algo con lo que tenemos que bregar diariamente. Pero en ocasiones, la Red, la tecnología y la informática nos posibilitan un respiro; un pequeño alivio representado por un zasca binario; un capón virtual que abre una sonrisa en todas aquellas personas que siguen creyendo en un mundo más justo y luchan, cada una en su medida, para que pueda llegar.
A ellas, a Ascensión Mendieta, a su familia, y a la ARMH, va dedicada esta pequeña tropelía.
Objetivo: Ayuntamiento de Guadalajara
URL: http://www.guadalajara.es/es/
WAF/IDS: No detectado
Vulnerabilidad explotada: SQLInjection Tipos: boolean-based blind/stacked queries/AND/OR y time-based blind
Bypas de WAF: No necesario
Programación: ASP, ASP.NET sobre HTTPServer[Microsoft-IIS/7.0]
DBMS: Microsoft SQL Server 2005
WSOS: Windows 2008 ó Vista
Hosting: Interoute
Manos al teclado: La becaria ascendida a cabo (y colaboradoras).
Método: Manual sobre código fuente y hacking con buscadores. Herramientas automatizadas para fingerprint y explotación.
Mantenimiento del acceso: Gestor de contenidos del desarrollador (CMS Webcontrol).
Passwords Hash: Ninguno, contraseñas en plano.
Web desarrollada por la tecnológica Intermark con aplicaciones (según publicitan) para estas instituciones y empresas
Gestión de contenidos a través de CMS propio: Webcontrol
Vulnerabilidades (eurísticas) detectadas mediante scripts automatizados :
Puerto 21 tcp/ftp CVE-2014-3566 OSVDB:113251
Puerto 80 tcp/http robots.txt accesible
Puerto 443tcp/ https CVE-2014-3566 OSVDB:113251
La configuración y mantenimiento del servidor dedicado alojado en 213.134.40.191 es adecuada.
En las pruebas manuales realizadas sobre distintos parámetros en el código fuente se detectan imágenes reflejadas en varios.
Un error en el filtrado de uno de ellos en una subaplicación de la web permite inyectar consultas sql y la extracción de 6 BD’s.
La tabla de usuarios proporciona los últimos detalles necesarios para acceder al panel de control de contenidos cuya localización no entraña complejidad alguna ya que prácticamente ponen el nombre en el foot de la web y sólo es necesario añadir /webcontrol al index de la url
El resto es historia y fácil de deducir: mantenimiento básico del acceso impidiendo login de administradores y forzando la caída forzosa del webserver para restaurar backup o cambiar passwords de superadmin, cosa que sucede transcurridas unas horas.
El 15/07/2017 cierran el puerto 21 para impedir accesos por fuerza bruta mediante protocolo ftp y filtran accesos durante unos minutos a la web por IP’s sospechosas detectadas en los logs, al mismo tiempo tiempo que realizan una modificación de permisos en la estructura de carpetas. Paradojicamente, no filtran accesos torificados ni corrigen la vulnerabilidad principal (SQLi) sobre un parámetro secundario de la programación del desarrollador. Modifican la password del usuario de sistema sin cifrarla y mantienen los usuarios y pass cifradas a las BD’s: ADM_webgdj y sa
Queda accesible de igual manera la tienda online y los usuarios que la han utilizado junto con sus datos.
A la hora de publicar el presente How To, la vulnerabilidad sigue activa lo que indica que no se ha realizado una auditoría de seguridad por personal especializado.
Llegarán los desmentidos, las medias verdades de los medios de comunicación vendidos a los intereses más bastardos, las denuncias y las pesquisas de los ciberagentes del sistema, pero ya no nos podrán quitar el lulz y la embriaguez provocada por las cervezas, los canutos y la sensación de tocarle las pelotas a uno de los consistorios más fachas del reino Borbón.
Inglorious /b/asterds
La Nueve de Anonymous
Expect us...
PD.: Como siempre, hemos procurado no “matar gatitos” ni provocar víctimas colaterales con esta acción más allá de las personas del servicio de informática del Ayuntamiento o de la empresa desarrolladora, a quienes pedimos disculpas por las molestias ocasionadas esperando les retribuyan como horas extraordinarias ese viernes canalla :)
Las bases de datos dumpeadas serán analizadas despacio por si el contenido de algunas tablas fuera susceptible de publicación. En ningún caso verán la luz datos de la ciudadanía de Guadalajara que hayan utilizado los servicios online ofrecidos por el Ayuntamiento.