
Estrategias de explotación y mitigación de defensa en profundidad para la vulnerabilidad de fuga de memoria de KeePass (CVE-2023-32784).
Analizar la vulnerabilidad CVE-2023-32784 en KeePass Password Safe (v2.53), demostrar la extracción de la contraseña maestra mediante el volcado de memoria y diseñar controles robustos de detección y mitigación.
KeePass utiliza un SecureTextBoxEx personalizado para la entrada de la contraseña maestra, que genera fragmentos de cadena residuales en el espacio de direcciones del proceso por cada carácter escrito. Al capturar un archivo .DMP del proceso en ejecución, estos fragmentos pueden ensamblarse para reconstruir la contraseña en texto claro.
Mientras el equipo colaboraba en las fases de explotación y mitigación, me encargué específicamente del diseño de la vulnerabilidad y de la estrategia de detección utilizando la auditoría de seguridad de Windows:
Auditoría de creación de procesos (Event ID 4688): Configuré la Directiva de grupo para registrar todas las ejecuciones de procesos con los argumentos de línea de comandos completos. Esto capturó con éxito la cadena de ejecución exacta de la herramienta de explotación en C# (keepass_password_dumper.exe KeePass.DMP).
Auditoría de acceso a objetos (Event IDs 4663 y 4656): Configuré la auditoría del sistema de archivos para KeePass.exe y Database.kdbx. Esto desencadenó alertas cada vez que se intentaba acceder o solicitar identificadores (handles) al espacio de memoria sensible.
Control de acceso: Eliminé el privilegio "Depurar programas" (Debug Programs) de los usuarios estándar mediante la Directiva de seguridad local para impedir la creación no autorizada de volcados de memoria a nivel del sistema operativo.
Cifrado: Implementé BitLocker Full Disk Encryption con cifrado XTS-AES de 128 bits para proteger los volcados de memoria y los archivos de paginación en reposo.