Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Un error de 15 años en el repositorio PHP de PEAR podría haber habilitado los ataques a la cadena de suministro
  • Tecnología

Un error de 15 años en el repositorio PHP de PEAR podría haber habilitado los ataques a la cadena de suministro

teknomers 2 de Nisan de 2022 (Last updated: 2 de Nisan de 2022) 3 minutes read
Un error de 15 años en el repositorio PHP de


Se ha revelado una vulnerabilidad de seguridad de hace 15 años en el repositorio PHP de PEAR que podría permitir a un atacante llevar a cabo un ataque a la cadena de suministro, incluida la obtención de acceso no autorizado para publicar paquetes no autorizados y ejecutar código arbitrario.

“Un atacante que explote el primero podría apoderarse de cualquier cuenta de desarrollador y publicar lanzamientos maliciosos, mientras que el segundo error le permitiría al atacante obtener acceso persistente al servidor PEAR central”, dijo el investigador de vulnerabilidades de SonarSource, Thomas Chauchefoin. dijo en un artículo publicado esta semana.

PEAR, abreviatura de PHP Extension and Application Repository, es un marco y un sistema de distribución para componentes PHP reutilizables.

La seguridad cibernética

Uno de los temas, introducido en un confirmación de código realizado en marzo de 2007 cuando la función se implementó originalmente, se relaciona con el uso de criptografía insegura mt_rand() Función PHP en la funcionalidad de restablecimiento de contraseña que podría permitir a un atacante “descubrir un token de restablecimiento de contraseña válido en menos de 50 intentos”.

Armado con este exploit, un mal actor podría apuntar a las cuentas de administrador o desarrollador existentes para secuestrarlas y publicar nuevas versiones troyanizadas de paquetes que ya mantienen los desarrolladores, lo que resultaría en un compromiso generalizado de la cadena de suministro.

La segunda vulnerabilidad, que requiere que el adversario la encadene con la falla antes mencionada para lograr el acceso inicial, se deriva de telarañaLa dependencia de una versión anterior de Archive_Tarque es susceptible a una alta severidad error de recorrido de directorio (CVE-2020-36193puntaje CVSS: 7.5), lo que lleva a la ejecución de código arbitrario.

La seguridad cibernética

“Estas vulnerabilidades han estado presentes durante más de una década y fueron triviales de identificar y explotar, lo que genera dudas sobre la falta de contribuciones de seguridad de las empresas que dependen de ellas”, dijo Chauchefoin.

Los hallazgos marcan la segunda vez que se descubren problemas de seguridad en la cadena de suministro de PHP en menos de un año. A fines de abril de 2021, se divulgaron vulnerabilidades críticas en el administrador de paquetes Composer PHP que podrían permitir que un adversario ejecute comandos arbitrarios.

Con los ataques a la cadena de suministro de software emergiendo como una amenaza peligrosa a raíz de los incidentes de protestware dirigidos a bibliotecas ampliamente utilizadas en el ecosistema NPM, los problemas de seguridad relacionados con las dependencias de código en el software vuelven a estar en el centro de atención, lo que llevó a Open Source Initiative a llamar a la “militarización de código abierto” un acto de vandalismo cibernético que “supera[s] cualquier beneficio posible”.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Noticias de la familia real: los fanáticos detectan una pista ‘reveladora’ sobre la reacción ‘impactante’ de Beatrice cuando el padre, el príncipe Andrew, camina con la reina
Next: Para mitigar las consecuencias de la guerra: la AIE quiere volver a liberar reservas de crudo

Related Stories

Hasta 400 € de descuento en los robots cortacésped Airseekers
  • Tecnología

Hasta 400 € de descuento en los robots cortacésped Airseekers Tron: la oportunidad ideal para delegar la tarea del verano.

teknomers 16 de Haziran de 2026
Antes del Prime Day, Amazon ya rebaja los precios en
  • Tecnología

Antes del Prime Day, Amazon ya rebaja los precios en estas 20 ofertas imperdibles

teknomers 16 de Haziran de 2026
SpaceX va a adquirir esta herramienta de codificación asistida por
  • Tecnología

SpaceX va a adquirir esta herramienta de codificación asistida por IA valorada en… 60 mil millones de dólares.

teknomers 16 de Haziran de 2026

You May Have Missed

  • Deporte

Copa del Mundo 2026: Lyndon Dykes, el delantero de Escocia dispuesto a la batalla contra Marruecos

teknomers 16 de Haziran de 2026
  • General

Lecciones de vida: Cita del día de Alejandro Magno: ‘Que Dios te aleje del veneno de la cobra, de los dientes del tigre y de la venganza de…’ Lecciones de vida sobre consecuencias, diplomacia, conflicto, amenazas, opresión, falta de respeto y por qué nunca se debe subestimar al más débil.

teknomers 16 de Haziran de 2026
  • Cultura

Audiencias de TV: los belgas patinan pero apasionan a las multitudes

teknomers 16 de Haziran de 2026
« Tendré tiempo para pensarlo cuando deje de jugar »:
  • Deporte

« Tendré tiempo para pensarlo cuando deje de jugar »: máximo goleador de los Bleus, Kylian Mbappé se mantiene concentrado en el Mundial

teknomers 16 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.