Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Miles de sitios de Oracle NetSuite corren el riesgo de exponer información de sus clientes
  • Tecnología

Miles de sitios de Oracle NetSuite corren el riesgo de exponer información de sus clientes

teknomers 20 de Ağustos de 2024 (Last updated: 20 de Ağustos de 2024) 3 minutes read
Miles de sitios de Oracle NetSuite corren el riesgo de


20 de agosto de 2024Ravie LakshmananSeguridad empresarial / Violación de datos

Los investigadores de ciberseguridad advierten sobre el descubrimiento de miles de sitios de comercio electrónico Oracle NetSuite externos que son susceptibles de filtrar información confidencial de los clientes.

“Un problema potencial en la plataforma SuiteCommerce de NetSuite podría permitir a los atacantes acceder a datos confidenciales debido a controles de acceso mal configurados en tipos de registros personalizados (CRT)”, dijo Aaron Costello de AppOmni. dicho.

Cabe destacar que el problema no es una falla de seguridad en el producto NetSuite, sino una configuración incorrecta del cliente que puede provocar la fuga de datos confidenciales. La información expuesta incluye direcciones completas y números de teléfono móvil de clientes registrados en los sitios de comercio electrónico.

Ciberseguridad

El escenario de ataque detallado por AppOmni explota los CRT que emplean controles de acceso a nivel de tabla con el tipo de acceso “No se requiere permiso”, que otorga a usuarios no autenticados acceso a los datos mediante el uso de las API de búsqueda y registro de NetSuite.

Dicho esto, para que este ataque tenga éxito, hay una serie de requisitos previos, el más importante de los cuales es que el atacante debe conocer el nombre de los CRT en uso.

Para mitigar el riesgo, se recomienda que los administradores del sitio ajusten los controles de acceso en los CRT, establezcan los campos confidenciales en “Ninguno” para el acceso público y consideren desconectar temporalmente los sitios afectados para evitar la exposición de datos.

“La solución más sencilla desde el punto de vista de seguridad puede implicar cambiar el tipo de acceso de la definición del tipo de registro a ‘Requerir permiso de entradas de registro personalizadas’ o ‘Usar lista de permisos'”, dijo Costello.

La revelación se produce cuando Cymulate detalló una forma de manipular el proceso de validación de credenciales en Microsoft Entra ID (anteriormente Azure Active Directory) y eludir la autenticación en infraestructuras de identidad híbridas, lo que permite a los atacantes iniciar sesión con altos privilegios dentro del inquilino y establecer persistencia.

Sin embargo, el ataque requiere que un adversario tenga acceso de administrador en un servidor que aloja un agente de autenticación de paso a través (PTA), un módulo que permite a los usuarios iniciar sesión tanto en aplicaciones locales como en aplicaciones basadas en la nube mediante Entra ID. El problema tiene su raíz en Entra ID al sincronizar varios dominios locales con un único inquilino de Azure.

Ciberseguridad

“Este problema surge cuando los agentes de autenticación de paso a través (PTA) gestionan incorrectamente las solicitudes de autenticación para diferentes dominios locales, lo que genera un posible acceso no autorizado”, dijeron los investigadores de seguridad Ilan Kalendarov y Elad Beber. dicho.

“Esta vulnerabilidad convierte efectivamente al agente PTA en un agente doble, lo que permite a los atacantes iniciar sesión como cualquier usuario de AD sincronizado sin conocer su contraseña real; esto podría potencialmente otorgar acceso a un usuario administrador global si se asignaran dichos privilegios”.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Tenía sólo 15 años cuando cantó Heart en la temporada 1994/95 del programa. A los 44 años perdió la vida en la Via Trionfale de Roma
Next: En el programa La casa más bonita de Finlandia aparece un juez completamente nuevo: ¿Quién es?

Related Stories

IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026
El día en que los GAFAM se convirtieron en los
  • Tecnología

El día en que los GAFAM se convirtieron en los MANGOS

teknomers 11 de Haziran de 2026
InnAIO quiere desafiar a Plaud con un grabador de IA
  • Tecnología

InnAIO quiere desafiar a Plaud con un grabador de IA potenciado para la traducción en tiempo real.

teknomers 11 de Haziran de 2026

You May Have Missed

  • General

Christophe Gleizes: el periodista detenido en Argelia “está bien”, según el ministro francés de Asuntos Exteriores.

teknomers 11 de Haziran de 2026
  • Cultura

Hellfest 2026: antes del inicio del festival, ya conocemos las fechas de la edición 2027

teknomers 11 de Haziran de 2026
IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026
  • General

En el nuevo orden mundial del crudo, EE. UU. es el mayor exportador de crudo.

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.