Astra es un software profesional desarrollado por la empresa Cesbo OU, permite recibir señales desde cualquier fuente y ofrecer televisión confiable a los espectadores a través de redes de cable, satélite, terrestre, e IP. Astra está diseñado para; operadores de televisión por cable, satélite, y terrestre; proveedores de servicios IPTV y OTT; redes de distribución de contenido (CDN); hoteles, hospitales y otros establecimientos los cuales ofrecen servicios de televisión a sus clientes. Astra funciona con servidores GNU/Linux, obtiene contenido de televisión desde diversas fuentes y lo distribuye a sus espectadores.

Interfaz web

Astra proporciona una interfaz web la cual se puede usar para administrar y configurar el software.

El acceso a la interfaz web funciona correctamente en los navegadores, Firefox, Chrome, o Safari.

El puerto por defecto para la interfaz web es el TCP 8000. Para acceder a la interfaz web, se debe ingresar la siguiente URL en su navegador: http://dirección-de-su-servidor:8000, donde "dirección-de-su-servidor" es la dirección IP o el nombre de host del servidor donde está instalado Astra.

El usuario y contraseña por defecto es: admin. Se recomienda cambiar la contraseña predeterminada por una más segura para evitar el acceso no autorizado.

Con la información expuesta en la fuente HTML se puede inferir lo siguiente:

Exposición de Información

A nivel de auditoría pasiva la fuente HTML expone datos los cuales facilitan la fase de reconocimiento de un ciberatacante.

  • Firma Tecnológica Directa; La presencia del archivo local pony.js y las clases asociadas a .card-stream o .card-adapter confirman de inmediato el servidor ejecuta Astra (Cesbo). Un ciberatacante no necesita adivinar cual servicio existe detrás del puerto web; conoce exactamente contra cual tecnología está interactuando, y puede buscar exploits específicos para Astra.
  • Utilización de Frameworks para el Lado del Cliente (Vue.js). La inclusión de Vue.js al final del documento revela como se procesará la lógica para el lado del navegador. Dependiendo de si la versión cargada es muy antigua, podría tener vulnerabilidades conocidas de inyección de plantila para el lado del cliente.

 

Vulnerabilidades y Debilidades Potenciales en el HTML

Al revisar la estructura de la página de Login y su diseño de scripts, se identifican las siguientes debilidades de seguridad:

  • Ausencia de Medidas Anti-Fuerza Bruta en el Cliente. El formulario de login no implementa ningún mecanismo visual de control como captchas, ni tiene lógica en su JS básica para bloquear el botón de envío tras múltiples intentos fallidos. Esto facilita herramientas automatizadas realicen ataques de fuerza bruta de manera limpia y veloz contra las credenciales por defecto (admin/admin, admin/astra).
  • Falta de Cabeceras de Seguridad y Configuración de Cookies. Si el archivo pony.js gestiona la sesión a través de cookies de manera puramente cliente-servidor sin la intervención de directivas HTTP modernas, es altamente probable el entorno carezca de "flags" básicas de seguridad
    • Falta de flag HttpOnly: Si el JS de la página puede leer la cookie de sesión, cualquier XSS posterior (por ejemplo inyectado en el nombre de un canal una vez dentro) permitirá robar la sesión del administrador inmediatamente.
    • Falta de flag Secure: Si la cookie no exige HTTPS, las credenciales o tokens se transmitirán en texto plano si el operador accede mediante una red Wi-Fi insegura o un segmento de red local compartido.
  • Carga Local de Librerías sin Integridad. El código HTML carga pony.js y vue.js mediante rutas relativas locales. No se observa la utilización del atributo integrity en las etiquetas <script>. Si un ciberatacante lograse realizar un envenenamiento de caché o modificar localmente estos archivos en el servidor web, el navegador del administrador cargaría el código modificado (por ejemplo un troyano para capturar las pulsaciones de teclado en el formulario de login) sin la página web detecte la alteración.

 

Fuentes:

https://astra.cesbo.com/en/