• Quienes somos
  • Nuestra Historia
  • Contactar
  • Políticas de Privacidad
  • Políticas IA
  • FUNDACIÓN
Informativos.Net
Medio online independiente desde 1999
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano
Tecnología

NTOP PERMITE LEER CUALQUIER ARCHIVO DE SISTEMA

escrito por Jose Escribano 31 de agosto de 2000
0FacebookTwitterPinterestLinkedinRedditWhatsappTelegramThreadsBlueskyEmail
167

La utilidad NTOP incluye un microservidor web que, activado, permite que cualquier usuario con un navegador y con el conocimiento de la clave correcta pueda visualizar la salida de NTOP de forma remota y en tiempo real.

NTOP es una utilidad que permite visualizar en tiempo real los usuarios y aplicaciones que están consumiendo más recursos de red en un instante concreto, de la misma manera que la utilidad TOP muestra los procesos que estan consumiendo más CPU o memoria.

NTOP permite lanzar un microservidor web que, si bien está protegido con una clave, no comprueba la existencia de «..» en el PATH que se le está solicitando, por lo que un atacante puede leer cualquier fichero del sistema para el que el usuario que lanzó NTOP tenga privilegios de lectura.

Por otra parte, si el fichero de control de acceso no existe, cualquier usuario con un navegador puede acceder a NTOP. Lo correcto sería que si el fichero de acceso no existe, o bien se deniegue el acceso a todo el mundo, o bien NTOP debe «quejarse» al ser invocado con la orden de activar el microservidor web.

Algunos informes se_alan que bajo determinadas circunstancias, NTOP puede permitir ejecutar c¢digo arbitrario con los privilegios de ROOT, ya que parecen haberse descubirto numerosos problemas de «buffer overflow» y NTOP debe ser ejecutado como «root» (o ser SETUID a «root») para que pueda analizar el tr fico de red.

Las versiones de NTOP vulnerables son las anteriores a la 1.3.1, al menos. La recomendaci¢n es eliminar el SETUID (bandera «+s») de NTOP, de forma que s¢lo sea ejecutable por «root», y no emplear nunca la opci¢n de microservidor web.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldiacom.asp?id=674

M s informaci¢n:

Linux ntop Unauthorized File Retrieval Vulnerability
http://www.securityfocus.com/frames/?content=/vdb/bottom.html%3Fvid%3D1550

ntop -w Buffer Overflow Vulnerability
http://www.securityfocus.com/frames/?content=/vdb/bottom.html%3Fvid%3D1576

Jesos Cea Avi¢n
jcea@hispasec.com

http://www.hispasec.com

Autor

  • JAE
    Jose Escribano

    Responsable de Contenidos en Informativos.Net

    Ver todas las entradas
anterior
APARECE EN LIBERTAD SYSID, EL GUSANO DE LAS CIEN CARAS
siguiente
ROCHE S.P.A UTILIZA LA TECNOLOGÍA DE SIEBEL PARA UNIFICAR SUS APLICACIONES E-BUSINESS EN ITALIA

También te puede interesar

DragonForce, el cártel de ransomware que está rediseñando...

8 de mayo de 2025

La decadencia digital: cuando internet pierde la memoria

18 de febrero de 2025

Microsoft lanza Copilot en WhatsApp para asistencia con...

2 de octubre de 2024

Los 15 trabajos más expuestos a la automatización...

24 de marzo de 2024

LAS PANTALLAS DE LOS COCHES VAN A DESAPARECER

21 de enero de 2023

Entrevista a Esther Paniagua: «Error 404» es una...

22 de octubre de 2021

Visión artificial para contar aglomeraciones de personas

27 de febrero de 2018

YONDER: la app de karaoke para que muestres...

25 de marzo de 2017

Abierto el plazo de solicitudes participar en el...

29 de agosto de 2016

COLABORA CON NUESTRA FUNDACIÓN

https://t.me/informativosnet

Nos cuidan…


  • Facebook
  • Twitter
  • Instagram
  • Linkedin
  • Youtube
  • Email
  • Spotify
  • Whatsapp
  • Telegram
  • Rss

© 1999-2025 • Fundación Informativos.Net


Ir arriba
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano