domingo, 10 de diciembre de 2017

Seguridad Informática- Examen Practico

1.    Describa tres vulnerabilidades de la página web (de preferencia su organización)  utilizando Nikto y recomiende la solución para mitigar las vulnerabilidades.  (3 ptos)

Nota: Las recomendaciones tienen que estar justificadas (utilizando parches, links, normas ISO, etc)

www.servir.gob.pe / 191.98.135.124 puerto 80
Target IP191.98.135.124
Destino nombre de hostwww.servir.gob.pe
Puerto objetivo80
Servidor HTTPApache / 2.2.15 (CentOS)
Enlace del Sitio (Nombre)http://www.servir.gob.pe:80/
Enlace al sitio (IP)http://191.98.135.124:80/
URI/
Método HTTPOBTENER
DescripciónRecuperado encabezado x-powered-by: PHP / 5.3.3
Enlaces de pruebahttp://www.servir.gob.pe:80/ 
http://191.98.135.124:80/
Entradas OSVDBOSVDB-0
URI/
Método HTTPOBTENER
DescripciónEl encabezado X-Frame-Options anti-clickjacking no está presente.
Enlaces de pruebahttp://www.servir.gob.pe:80/ 
http://191.98.135.124:80/
Entradas OSVDBOSVDB-0
URI/
Método HTTPOBTENER
DescripciónEl encabezado X-XSS-Protection no está definido. Este encabezado puede indicarle al agente de usuario que proteja contra algunas formas de XSS
Enlaces de pruebahttp://www.servir.gob.pe:80/ 
http://191.98.135.124:80/
Entradas OSVDBOSVDB-0
URI/
Método HTTPOBTENER
DescripciónEl encabezado X-Content-Type-Options no está configurado. Esto podría permitir que el agente de usuario represente el contenido del sitio de forma diferente al tipo MIME.
Enlaces de pruebahttp://www.servir.gob.pe:80/ 
http://191.98.135.124:80/
Entradas OSVDBOSVDB-0
URI/37IPh0UX.cfm
Método HTTPOBTENER
DescripciónSe encontró un 'enlace' de encabezado poco común, con contenido: <http://www.servir.gob.pe/wp-json/>; rel = "https://api.w.org/"
Enlaces de pruebahttp://www.servir.gob.pe:80/37IPh0UX.cfm 
http://191.98.135.124:80/37IPh0UX.cfm
Entradas OSVDBOSVDB-0
URI/robots.txt
Método HTTPOBTENER
DescripciónEl servidor pierde inodos a través de ETags, encabezado encontrado con el archivo /robots.txt, inode: 1314114, tamaño: 1292, mtime: jue 2 de noviembre 17:03:40 2017
Enlaces de pruebahttp://www.servir.gob.pe:80/robots.txt 
http://191.98.135.124:80/robots.txt
Entradas OSVDBOSVDB-0
URI/ wp-admin /
Método HTTPOBTENER
DescripciónLa entrada '/ wp-admin /' en robots.txt devolvió un código HTTP no prohibido o redirigido (302)
Enlaces de pruebahttp://www.servir.gob.pe:80/wp-admin/ 
http://191.98.135.124:80/wp-admin/
Entradas OSVDBOSVDB-0
URI/wp-admin/admin-ajax.php
Método HTTPOBTENER
DescripciónLa entrada '/wp-admin/admin-ajax.php' en robots.txt devuelve un código HTTP no prohibido o redirigido (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/wp-admin/admin-ajax.php 
http://191.98.135.124:80/wp-admin/admin-ajax.php
Entradas OSVDBOSVDB-0
URI/ tribunal-sc / resoluciones-de-salas / primera-sala /
Método HTTPOBTENER
DescripciónLa entrada '/ tribunal-sc / resoluciones-de-salas / primera-sala /' en robots.txt devolvió un código HTTP no prohibido o redirigido (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/tribunal-sc/resoluciones-de-salas/primera-sala/ 
http://191.98.135.124:80/tribunal-sc/resoluciones-de-salas/primera- sala /
Entradas OSVDBOSVDB-0
URI/ tribunal-sc / resoluciones-de-salas / segunda-sala /
Método HTTPOBTENER
DescripciónLa entrada '/ tribunal-sc / resoluciones-de-salas / segunda-sala /' en robots.txt devolvió un código HTTP no prohibido o redirigido (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/tribunal-sc/resoluciones-de-salas/segunda-sala/ 
http://191.98.135.124:80/tribunal-sc/resoluciones-de-salas/segunda- sala /
Entradas OSVDBOSVDB-0
URI/ rectoria / resoluciones-de-servir / pe /
Método HTTPOBTENER
DescripciónLa entrada '/ rectoria / resoluciones-de-servir / pe /' en robots.txt devolvió un código HTTP no prohibido o redireccionado (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/rectoria/resoluciones-de-servir/pe/ 
http://191.98.135.124:80/rectoria/resoluciones-de-servir/pe/
Entradas OSVDBOSVDB-0
URI/ rectoria / resoluciones-de-servir / gg /
Método HTTPOBTENER
DescripciónLa entrada '/ rectoria / resoluciones-de-servir / gg /' en robots.txt devolvió un código HTTP no prohibido o redirigido (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/rectoria/resoluciones-de-servir/gg/ 
http://191.98.135.124:80/rectoria/resoluciones-de-servir/gg/
Entradas OSVDBOSVDB-0
URI/ rectoria / resoluciones-de-servir / ogaf /
Método HTTPOBTENER
DescripciónLa entrada '/ rectoria / resoluciones-de-servir / ogaf /' en robots.txt devolvió un código HTTP no prohibido o redireccionado (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/rectoria/resoluciones-de-servir/ogaf/ 
http://191.98.135.124:80/rectoria/resoluciones-de-servir/ogaf/
Entradas OSVDBOSVDB-0
URI/ rectoria / informes-legales / listado-de-informes-legales /
Método HTTPOBTENER
DescripciónEntry '/ rectoria / informes-legales / listado-de-informes-legales /' en robots.txt devolvió un código HTTP no prohibido o redirigido (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/rectoria/informes-legales/listado-de-informes-legales/ 
http://191.98.135.124:80/rectoria/informes-legales/listado-de-informes- legales /
Entradas OSVDBOSVDB-0
URI/ nosotros / marco-legal / funcionarios-responsables-del-portal-de-transparencia /
Método HTTPOBTENER
DescripciónLa entrada '/ nosotros / marco-legal / funcionarios-responsables-del-portal-de-transparencia /' en robots.txt devolvió un código HTTP no prohibido o redireccionado (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/nosotros/marco-legal/funcionarios-responsables-del-portal-de-transparencia/ 
http://191.98.135.124:80/nosotros/marco-legal/funcionarios- responsables-del-portal-de-transparencia /
Entradas OSVDBOSVDB-0
URI/ nosotros / nuestros-colaboradores / gerencia-general /
Método HTTPOBTENER
DescripciónLa entrada '/ nosotros / nuestros-colaboradores / gerencia-general /' en robots.txt devolvió un código HTTP no prohibido o redirigido (200)
Enlaces de pruebahttp://www.servir.gob.pe:80/nosotros/nuestros-colaboradores/gerencia-general/ 
http://191.98.135.124:80/nosotros/nuestros-colaboradores/gerencia-general/
Entradas OSVDBOSVDB-0
URI/robots.txt
Método HTTPOBTENER
Descripción"robots.txt" contiene 11 entradas que se deben ver manualmente.
Enlaces de pruebahttp://www.servir.gob.pe:80/robots.txt 
http://191.98.135.124:80/robots.txt
Entradas OSVDBOSVDB-0
URI# TEMPL_URI #
Método HTTP# TEMPL_HTTP_METHOD #
Descripción# TEMPL_MSG #
Enlaces de prueba# TEMPL_ITEM_NAME_LINK # 
# TEMPL_ITEM_IP_LINK #
Entradas OSVDBOSVDB- # TEMPL_OSVDB #
URI/
Método HTTPHPSGDYTU
DescripciónEl servidor web devuelve una respuesta válida con métodos HTTP no deseados, esto puede causar falsos positivos.
Enlaces de pruebahttp://www.servir.gob.pe:80/ 
http://191.98.135.124:80/
Entradas OSVDBOSVDB-0
URI/
Método HTTPRASTRO
DescripciónEl método HTTP TRACE está activo, lo que sugiere que el host es vulnerable a XST
Enlaces de pruebahttp://www.servir.gob.pe:80/ 
http://191.98.135.124:80/
Entradas OSVDBOSVDB-877
URI/web.config
Método HTTPOBTENER
Descripción/web.config: se puede acceder al archivo de configuración ASP.
Enlaces de pruebahttp://www.servir.gob.pe:80/web.config 
http://191.98.135.124:80/web.config
Entradas OSVDBOSVDB-3092
URI/? = PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
Método HTTPOBTENER
Descripción/? = PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000: PHP revela información potencialmente confidencial a través de ciertas solicitudes HTTP que contienen cadenas específicas de QUERY.
Enlaces de pruebahttp://www.servir.gob.pe:80/?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000 
http://191.98.135.124:80/?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
Entradas OSVDBOSVDB-12184
URI/? = PHPE9568F34-D428-11d2-A769-00AA001ACF42
Método HTTPOBTENER
Descripción/? = PHPE9568F34-D428-11d2-A769-00AA001ACF42: PHP revela información potencialmente confidencial a través de ciertas solicitudes HTTP que contienen cadenas específicas de QUERY.
Enlaces de pruebahttp://www.servir.gob.pe:80/?=PHPE9568F34-D428-11d2-A769-00AA001ACF42 
http://191.98.135.124:80/?=PHPE9568F34-D428-11d2-A769-00AA001ACF42
Entradas OSVDBOSVDB-12184
URI/? = PHPE9568F35-D428-11d2-A769-00AA001ACF42
Método HTTPOBTENER
Descripción/? = PHPE9568F35-D428-11d2-A769-00AA001ACF42: PHP revela información potencialmente confidencial a través de ciertas solicitudes HTTP que contienen cadenas específicas de QUERY.
Enlaces de pruebahttp://www.servir.gob.pe:80/?=PHPE9568F35-D428-11d2-A769-00AA001ACF42 
http://191.98.135.124:80/?=PHPE9568F35-D428-11d2-A769-00AA001ACF42
Entradas OSVDBOSVDB-12184
URI/ archivo /
Método HTTPOBTENER
Descripción/ archivo /: indexación de directorios encontrada.
Enlaces de pruebahttp://www.servir.gob.pe:80/archivo/ 
http://191.98.135.124:80/archivo/
Entradas OSVDBOSVDB-3268
URI/ archivo /
Método HTTPOBTENER
Descripción/ archivo /: Esto podría ser interesante ...
Enlaces de pruebahttp://www.servir.gob.pe:80/archivo/ 
http://191.98.135.124:80/archivo/
Entradas OSVDBOSVDB-3092
URI/ Intranet /
Método HTTPOBTENER
Descripción/ intranet /: indexación de directorios encontrada.
Enlaces de pruebahttp://www.servir.gob.pe:80/intranet/ 
http://191.98.135.124:80/intranet/
Entradas OSVDBOSVDB-3268
URI/ Intranet /
Método HTTPOBTENER
Descripción/ Intranet /: Esto podría ser interesante ...
Enlaces de pruebahttp://www.servir.gob.pe:80/intranet/ 
http://191.98.135.124:80/intranet/
Entradas OSVDBOSVDB-3092
URI/ servicio /
Método HTTPOBTENER
Descripción/ servicio /: Esto podría ser interesante ...
Enlaces de pruebahttp://www.servir.gob.pe:80/servicio/ 
http://191.98.135.124:80/servicio/
Entradas OSVDBOSVDB-3092
URI/ servicios /
Método HTTPOBTENER
Descripción/ servicios /: Esto podría ser interesante ...
Enlaces de pruebahttp://www.servir.gob.pe:80/servicios/ 
http://191.98.135.124:80/servicios/
Entradas OSVDBOSVDB-3092
URI/.bash_history
Método HTTPOBTENER
Descripción/.bash_history: el directorio de inicio de un usuario se puede establecer en la raíz web, se recuperó el historial del shell. Esto no debería ser accesible a través de la web.
Enlaces de pruebahttp://www.servir.gob.pe:80/.bash_history 
http://191.98.135.124:80/.bash_history
Entradas OSVDBOSVDB-3093
URI/ iconos /
Método HTTPOBTENER
Descripción/ icons /: indexación de directorios encontrada.
Enlaces de pruebahttp://www.servir.gob.pe:80/icons/ 
http://191.98.135.124:80/icons/
Entradas OSVDBOSVDB-3268
URI/ images /
Método HTTPOBTENER
Descripción/ images /: indexación de directorios encontrada.
Enlaces de pruebahttp://www.servir.gob.pe:80/images/ 
http://191.98.135.124:80/images/
Entradas OSVDBOSVDB-3268
URI/ images /? pattern = / etc / * & sort = nombre
Método HTTPOBTENER
Descripción/ images /? pattern = / etc / * & sort = name: indexación del directorio encontrada.
Enlaces de pruebahttp://www.servir.gob.pe:80/images/?pattern=/etc/*&sort=name 
http://191.98.135.124:80/images/?pattern=/etc/*&sort=name
Entradas OSVDBOSVDB-3268
URI/ icons / README
Método HTTPOBTENER
Descripción/ icons / README: archivo predeterminado de Apache encontrado.
Enlaces de pruebahttp://www.servir.gob.pe:80/icons/README 
http://191.98.135.124:80/icons/README
Entradas OSVDBOSVDB-3233
URI/wp-links-opml.php
Método HTTPOBTENER
Descripción/wp-links-opml.php: este script de WordPress revela la versión instalada.
Enlaces de pruebahttp://www.servir.gob.pe:80/wp-links-opml.php 
http://191.98.135.124:80/wp-links-opml.php
Entradas OSVDBOSVDB-0
URI/license.txt
Método HTTPOBTENER
Descripción/license.txt: el archivo de licencia encontrado puede identificar el software del sitio.
Enlaces de pruebahttp://www.servir.gob.pe:80/license.txt 
http://191.98.135.124:80/license.txt
Entradas OSVDBOSVDB-3092
URI/wp-app.log
Método HTTPOBTENER
Descripción/wp-app.log: wp-app.log de Wordpress puede perder detalles de la aplicación / sistema.
Enlaces de pruebahttp://www.servir.gob.pe:80/wp-app.log 
http://191.98.135.124:80/wp-app.log
Entradas OSVDBOSVDB-0
URI/ wordpress /
Método HTTPOBTENER
Descripción/ wordpress /: Se encontró una instalación de Wordpress.
Enlaces de pruebahttp://www.servir.gob.pe:80/wordpress/ 
http://191.98.135.124:80/wordpress/
Entradas OSVDBOSVDB-0
URI/wp-login.php?action=register
Método HTTPOBTENER
DescripciónCookie wordpress_test_cookie creada sin la bandera httponly
Enlaces de pruebahttp://www.servir.gob.pe:80/wp-login.php?action=register 
http://191.98.135.124:80/wp-login.php?action=register
Entradas OSVDBOSVDB-0
URI/? - s
Método HTTPOBTENER
Descripción/? - s: PHP permite la recuperación del código fuente a través del parámetro -s, y puede permitir la ejecución del comando. Ver http://www.kb.cert.org/vuls/id/520827
Enlaces de pruebahttp://www.servir.gob.pe:80/?-s 
http://191.98.135.124:80/?-s
Entradas OSVDBOSVDB-0
URI/login.php?-s
Método HTTPOBTENER
Descripción/login.php?-s: PHP permite la recuperación del código fuente a través del parámetro -s, y puede permitir la ejecución del comando. Ver http://www.kb.cert.org/vuls/id/520827
Enlaces de pruebahttp://www.servir.gob.pe:80/login.php?-s 
http://191.98.135.124:80/login.php?-s
Entradas OSVDBOSVDB-0
URI/ wp-content / uploads /
Método HTTPOBTENER
Descripción/ wp-content / uploads /: indexación del directorio encontrada.
Enlaces de pruebahttp://www.servir.gob.pe:80/wp-content/uploads/ 
http://191.98.135.124:80/wp-content/uploads/
Entradas OSVDBOSVDB-3268
URI/ wp-content / uploads /
Método HTTPOBTENER
Descripción/ wp-content / uploads /: el directorio de carga de Wordpress es navegable. Esto puede revelar información sensible
Enlaces de pruebahttp://www.servir.gob.pe:80/wp-content/uploads/ 
http://191.98.135.124:80/wp-content/uploads/
Entradas OSVDBOSVDB-0

Resumen de host
Hora de inicio2017-12-11 01:15:49
Hora de finalización2017-12-11 05:11:25
Tiempo transcurrido14136 segundos
Estadística8402 solicitudes, 0 errores, 44 resultados
Resumen de escaneo

Detalles del softwareNikto 2.1.6
Opciones de CLI-h http://www.servir.gob.pe -o reporteJorge.html
Hosts probados1
Hora de inicioLun 11 de diciembre 01:15:48 2017
Hora de finalizaciónLun 11 de diciembre 05:11:25 2017
Tiempo transcurrido14137 segundos

jueves, 9 de noviembre de 2017

ISO - Usabilidad


La ISO 13407 ha sido revisada por la ISO 9241-210:2010
 (1998): Ergonomic requirements for office work with visual display terminals (VDTs)-Part 11: Guidance on usability. Medida en la que un producto se puede usar por determinados usuarios para conseguir objetivos específicos con efectividad, eficiencia y satisfacción en un contexto de uso especificado
Efectividad: precisión y plenitud con que los usuarios alcanzan los objetivos. Asociado a facilidad de aprendizaje, tasa de errores, facilidad de recuerdo.*
*
*
Eficiencia: precisión y plenitud / recursos empleados
Satisfacción: comodidad y actitud positiva en el uso del producto. Es un factor subjetivo

***ISO/IEC 9126-1 (2001): Software engineering-Product quality-Part 1: Quality model. Capacidad que tiene un producto software para ser atractivo, entendido, aprendido, usado por el usuario cuando es utilizado bajo unas condiciones específicas.