1
Votar negativo Votar positivo

3Com explica la supuesta vulnerabilidad en routers ADSL 812

Transcribimos un comunicado de 3Com que responde a la notica pulicada el pasado día 4 que atribuía a sus routers una vulnerabilidad que permitía el escaneo de puertos.


Noticia aparecida en Vnunet.es



El pasado día 4 de junio de 2002 en VNUNET.es apareció una noticia sobre el router ADSL 812 de 3Com en la que se apuntaba a que dicho equipo presentaba vulnerabilidades utilizando PAT (Port Address Traslation).

En este sentido queremos aclarar que en ningún caso el equipo presenta fallos o bug de seguridad como puede interpretarse una vez leido el citado artículo. Las funciones PAT o Intelligent NAT (iNAT) como se denomina en el caso del router 3Com ADSL 812 Router están diseñadas para facilitar comunicaciones entre dispositivos y usuarios y no para restringirlas. Es más, algunas aplicaciones no funcionan correctamente si no disponemos de iNAT o bien requieren de una configuración compleja.

Dicho de otra forma las funciones tipo PAT no tienen nada que ver con aspectos de seguridad, sino todo lo contrario, pretender abrir comunicaciones. El modo de funcionamiento de iNAT es sencillo, imaginemos que un PC de nuestra LAN (PC L1) con su dirección IP privada, se conecta mediante el router 3Com ADSL 812 con otro equipo remoto (PC R1) a través de una red con direccionamiento IP público.

Cuando R1 desee conectarse con nuestro PC L1, el router interpretará y encaminará de forma inteligente todas esas conexiones (tráfico IP -puertos-) hacia PCL1. También conviene decir que una vez entendido cómo funciona iNAT, el router de 3Com ADSL 812 Router permite que el usuario deshabilite dicha funcionalidad mediante un simple comando. Como puede apreciar el lector, iNAT (o cualquier otro nombre que quieran darle los distintos fabricantes de este tipo de soluciones), no es un mecanismo de seguridad ni lo pretende ser, de hacerlo, pretendería todo lo contrario.

Es importante que los usuarios tengan esto en cuenta para no calificar de vulnerable algo que no lo es, porque como ha quedado explicado anteriormente ese calificativo no refleja la realidad de la función PAT / iNAT y sin embargo puede ocasionar confusión y alarma innecesaria entre los lectores y usuarios de estas tecnologías.

Por último queremos insistir nuevamente que PAT / iNAT o cualquiera de sus derivados no son un mecanismo de seguridad en sí mismos, sino una facilidad avanzada para el establecimiento de comunicaciones entre dispositivos/usuarios, aquellos usuarios que quieran disponer de seguridad han de recurrir a sistemas de firewalling establecidos y creados para dicha función.

SIGUE LEYENDO

Lee más de: , , , , , , , , , , , , , , , , ,
Comparte este contenido en Facebook   Comparte este contenido en Twitter  

Comentarios Pon tu comentario

  1.   AnonymousEnviado el 25 Julio 2007 a las 18:41

    en todo router decente existe la funcion de NAT i de PAT, la de PAT sirve para enmascarar un IP privada sobre una Pública utilizando una multiplexación de puertos y eso añade seguridad extra, ya que el puerto inicial se transforma en otro para acceder al destino, por tanto el PAT és intrinsecamente seguro, excepto parace ser, en el 3c812.

    Responder a este Comentario
     
     Add karma Subtract karma  karma: +0
  2.   AnonymousEnviado el 25 Julio 2007 a las 18:41

    Creo que andas un poco equivodaco con lo de PAT/iNAt.

    No es lo mismo.

    Yo estoy haciendo PAT (redirigiendo puertos a un ordenador de mi red privada desde el router) y al mismo tiempo he deshabilitado la funcion intelligent NAT en el correspondiente vc, con lo que gano en seguridad ya que el router me hace de firewall.

    Puedes comprobar lo peligroso del asunto si escaneas tu direccion desde fuera sin deshabilitar esa función:

    ¡TODOS los paquetes llegan a la máquina donde has redirigido puertos.! O tienes un firewall en esa maquina o estas en pelotas.

    Responder a este Comentario
     
     Add karma Subtract karma  karma: +0
  3.   AnonymousEnviado el 25 Julio 2007 a las 18:41

    Creo que andas un poco equivodaco con lo de PAT/iNAt.

    No es lo mismo.

    Yo estoy haciendo PAT (redirigiendo puertos a un ordenador de mi red privada desde el router) y al mismo tiempo he deshabilitado la funcion intelligent NAT en el correspondiente vc, con lo que gano en seguridad ya que el router me hace de firewall.

    Puedes comprobar lo peligroso del asunto si escaneas tu direccion desde fuera sin deshabilitar esa función:

    ¡TODOS los paquetes llegan a la máquina donde has redirigido puertos.! O tienes un firewall en esa maquina o estas en pelotas.

    Responder a este Comentario
     
     Add karma Subtract karma  karma: +0
  4.   AnonymousEnviado el 25 Julio 2007 a las 18:41

    NAT y PAT están pensados como solución a corto/medio plazo para ahorrar IP’s y así retrasar el paso a la versión 6 de IP, que será una gran movida.

    NAT/PAT pueden ser aprovechados para aumentar la seguridad si se usan adecuadamente pero, usados inadecuadamente, perjudicarán la seguridad.

    Cuando usamos PAT, como se supone que usamos varios ordenadores, conviene indicar una IP por defecto para PAT a la cual irán las conexiones que el router no sabe donde enviar.

    Entonces aparece una cuestión clave: ¿no podría haber varias IP’s por defecto? Según las circunstancias.

    Si llega una petición de conexión desde fuera, ¿no podría el router mirar y, si ya hay un ordenador conectado con esa IP por algún otro puerto, pués, ¡hombre!, lo lógico es que intente conectar con ese mismo ordenador por un nuevo puerto, ¿si ya están dialogando entre ellos …? Eso es lo que hace iNAT.

    El problema aparece cuando se da más prioridad a iNAT que a los filtros y demás mecanismos de defensa. Si se da más prioridad a los filtros que a iNAT, el problema ya no es tan grave.

    Hacer lo uno o lo otro depende del programa que gobierna el router: el firmware.

    Cada versión de firmware aporta algo respecto de las anteriores.

    Responder a este Comentario
     
     Add karma Subtract karma  karma: +0
  5.   AnonymousEnviado el 25 Julio 2007 a las 18:41

    Quiero rectificar mi post anónimo.

    Después de leer un post de Antonio Martos que ha publicado el administrador, queda claro que el OCR 812 da más prioridad a los filtros que al iNAT, es decir, aunque iNAT intentara facilitar una conexión, lo cual es su fin, si algún filtro debe impedirla, la conexión no será establecida.

    Por eso, mi opinión es que no se use iNAT si no es imprescindible. Vale la pena molestarse un poco y abrir los puertos necesarios y editar unos filtros, y prescindir de iNAT.

    Responder a este Comentario
     
     Add karma Subtract karma  karma: +0
  6.   AnonymousEnviado el 25 Julio 2007 a las 18:41

    Leyendo el RFC 1631, a mí me parece que NAT ha sido pensado, en origen, para ahorrar direcciones IP (así lo escribí en mi respuesta y re-respuesta, off line, del 17 y el 26).

    Indudablemente, cuando se hace un buen uso de NAT y, sobre todo, de su variante multipuesto PAT, se puede ganar en seguridad. Yo, de hecho, así lo hago.

    En cuanto al tema más técnico, en otra parte de esta web, respondiendo a un post que hablaba del supuesto bug, expliqué como crear vías muertas con direcciones estáticas sin puesto físico. Mi intención era demostrar, en la práctica, que con PAT se puede ganar seguridad.

    Yo soy de la idea de que, aún dándole un poquito trabajo extra a la CPU del OCR 812, conviene implantar en el OCR todas las medidas de seguridad que sean factibles. Entre ellas, los cuatro filtros y un PAT usado con inteligencia, pero humana.

    Con iNAT pasa como con casi todas las cosas: es cómodo pero no es seguro. No esperes que te lo den todo hecho. Para ganar seguridad, hay que trabajar.

    Responder a este Comentario
     
     Add karma Subtract karma  karma: +0

Participa. Envíanos tu comentario

Todos los comentarios pasarán un filtro tras su publicación
Introduce los caracteres tal y como aparecen en la caja para enviar el comentario
introducir este texto en la contenedor de la izquierda

Telefónica emite bonos por 1.000 millones a 7 años

Telefónica, a través de su filial Telefónica Emisiones, ha realizado una emisión de bonos con vencimiento...  »

HP gana la pugna por la compra de 3PAR y Dell se retira

Hewlett-Packard ha ganado la guerra de ofertas por la empresa de almacenamiento de datos 3PAR al elevar...  »

HP gana pugna por compra 3PAR en 2.400 millones dlr, Dell se retira

* Dell dice no mejorará oferta, pone fin a pelea * Acciones de 3PAR suben 2,3 pct, a 32,83 dólares Hewlett-Packard...  »

HP se impone a Dell en la puja por 3Par, que adquiere por 1.870 millones

El fabricante estadounidense de ordenadores e impresoras HewlettPackard se ha impuesto finalmente en...  »

Vodafone comercializará la tableta de samsung a partir de octubre

Samsung presentó este jueves su nueva tableta Galaxy Tab que estará disponible en octubre y que Vodafone...  »

El fundador de Facebook es la persona más influyente de 2010, según ‘Vanity Fair’

El fundador y director ejecutivo de Facebook, Mark Zuckerberg, ocupa el primer puesto de la lista de...  »

Telefónica fija precio emisión bonos de 1.000 millones a 7 años

Telefónica TEF.MC fijó un precio de 148 puntos básicos sobre midswaps (referencia utilizada para...  »

AOL renueva acuerdo de búsquedas con Google

AOL dijo el jueves que renovó un acuerdo de búsquedas con Google GOOG.O, lo que refuerza aún más...  »

La defensora del pueblo investigará los servicios de atención al cliente de las operadoras de telefonía móvil

La Defensora del Pueblo en funciones, Maria Luisa Cava de Llano, anunció este jueves la apertura de...  »

La Defensora del Pueblo abre una investigación sobre el servicio de atención al cliente de operadores móviles

La institución del Defensor del Pueblo, presidida en funciones por María Luisa Cava de Llano, ha iniciado...  »

EE.UU. retrasa su decisión sobre neutralidad en la Red hasta noviembre

Los reguladores estadounidenses han decidido postergar la decisión sobre su postura en cuanto a las...  »

AOL renueva el acuerdo de búsquedas con Google

 AOL AOL.N dijo el jueves que ha renovado un acuerdo de búsquedas con Google GOOG.O, reforzando...  »