cd ~/blog

~/vulns/metadata-exposure.md

Metadata Exposure

miscautor: Jordy Pérez Osorio aviso legal
information-disclosuremetadata

~2 min de lectura


1. Descripción técnica

Metadata Exposure ocurre cuando un archivo publicado conserva atributos internos que revelan información no necesaria para su consumo. Documentos, imágenes y archivos multimedia pueden incluir autor, herramienta de creación, rutas locales, nombres de cuenta, fechas, coordenadas o identificadores del entorno.

El contenido visible puede ser inocuo mientras sus propiedades aportan datos útiles para enumeración, ingeniería social o construcción de diccionarios contextuales.

1.1. Mecanismo

// renderizando diagrama…

2. Impacto

El impacto habitual es divulgación de identidades, estructura interna y tecnologías. Estos datos pueden reducir el espacio de búsqueda de usuarios y contraseñas, mejorar campañas de phishing o revelar software desactualizado. Un metadato por sí solo rara vez demuestra acceso, por lo que debe tratarse como evidencia contextual y no como credencial confirmada.

3. Condiciones necesarias

  1. El archivo contiene propiedades que no fueron eliminadas.
  2. El recurso es accesible para una persona no prevista.
  3. Los valores guardan relación con el entorno real.
  4. La información tiene utilidad para una fase posterior del ataque.

4. Validación y detección

Se descargan copias de los archivos publicados y se inspeccionan con herramientas adecuadas al formato, como exiftool, pdfinfo o analizadores de documentos Office. Los nombres recuperados deben validarse por otra fuente antes de tratarlos como cuentas reales.

En defensa conviene integrar una revisión automatizada en el flujo de publicación y comparar el archivo final con una política de campos permitidos.

5. Explotación documentada en los writeups

5.1. 043-economists

Los campos Author y Creator de varios PDF publicados por FTP producen cuatro nombres de usuario candidatos. Esos nombres se combinan con un diccionario generado desde el sitio para realizar Password Guessing contra SSH.

6. Mitigación

  • Eliminar metadatos no requeridos antes de publicar archivos.
  • Exportar copias destinadas a distribución en lugar de compartir originales de trabajo.
  • Definir una allowlist de propiedades necesarias por formato.
  • Evitar nombres de cuenta y rutas personales en plantillas de creación.
  • Revisar repositorios, FTP, CMS y canales de descarga como parte del proceso de publicación.

7. Clasificación

8. Referencias y conexiones

// relacionados