1. Descripción técnica
Cleartext Protocol Credential Exposure ocurre cuando un protocolo transmite credenciales sin protección criptográfica y un tercero con capacidad de observar el trayecto captura esos datos. Cambiar nombres de campos o limitar el servicio a una interfaz interna no cifra la comunicación.
En FTP clásico, los comandos USER y PASS forman parte del canal de control y pueden ser observados por quien capture ese tráfico.
1.1. Mecanismo
participant C as Cliente legítimo
participant N as Segmento o interfaz observable
participant S as Servidor
participant A as Proceso con captura
C->>S: USER nombre
C->>S: PASS secreto
N-->>A: Copia de los paquetes sin cifrar
A->>A: Reconstruye usuario y contraseña2. Impacto
Las credenciales capturadas pueden reutilizarse en el mismo servicio, en una cuenta local o en otros sistemas si existe reutilización. La captura no eleva por sí sola los privilegios del proceso que observa la red.
3. Condiciones necesarias
- El protocolo transmite el secreto sin cifrado.
- El atacante puede capturar la interfaz o segmento por donde circula.
- Se produce una autenticación durante la ventana de observación.
- La credencial sigue vigente y es reutilizable.
4. Validación y detección
Se identifica el protocolo real y se inspecciona una autenticación de laboratorio. La presencia de FTP no demuestra por sí sola que haya credenciales útiles en tránsito. También se revisan permisos de captura, procesos periódicos y reutilización de cuentas.
5. Explotación documentada en los writeups
5.1. 067-dejavu
Un script periódico autentica por FTP sobre loopback. tcpdump se ejecuta como robert y captura USER y PASS en texto claro.
6. Mitigación
- Sustituir FTP, Telnet y protocolos equivalentes por alternativas cifradas.
- Evitar reutilizar credenciales entre servicios y cuentas del sistema.
- Restringir capacidades de captura y acceso a interfaces.
- Rotar secretos observados y revisar tareas que autentican automáticamente.
7. Clasificación
- CWE: CWE-319, Cleartext Transmission of Sensitive Information
- Vector: observación de una comunicación sin cifrar
- Impacto principal: exposición de credenciales