Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Múltiples fallas de seguridad descubiertas en administradores de paquetes de software populares
  • Tecnología

Múltiples fallas de seguridad descubiertas en administradores de paquetes de software populares

teknomers 11 de Mart de 2022 (Last updated: 11 de Mart de 2022) 3 minutes read
Múltiples fallas de seguridad descubiertas en administradores de paquetes de


Se han revelado múltiples vulnerabilidades de seguridad en los administradores de paquetes populares que, si se explotan potencialmente, podrían ser objeto de abuso para ejecutar código arbitrario y acceder a información confidencial, incluido el código fuente y los tokens de acceso, desde máquinas comprometidas.

Sin embargo, vale la pena señalar que las fallas requieren que los desarrolladores específicos manejen un paquete malicioso junto con uno de los administradores de paquetes afectados.

“Esto significa que no se puede lanzar un ataque directamente contra la máquina de un desarrollador de forma remota y requiere que se engañe al desarrollador para que cargue archivos con formato incorrecto”, dijo Paul Gerste, investigador de SonarSource. dijo. “Pero, ¿siempre puede conocer y confiar en los propietarios de todos los paquetes que usa de Internet o de los repositorios internos de la empresa?”

Copias de seguridad automáticas de GitHub

Los administradores de paquetes se refieren a sistemas o un conjunto de herramientas que se utilizan para automatizar la instalación, actualización y configuración de dependencias de terceros necesarias para desarrollar aplicaciones.

Si bien existen riesgos de seguridad inherentes con las bibliotecas no autorizadas que se abren camino hacia los repositorios de paquetes, lo que requiere que las dependencias se analicen adecuadamente para proteger contra ataques de confusión de dependencias y errores tipográficos, el “acto de administrar dependencias generalmente no se considera una operación potencialmente riesgosa”.

Pero los problemas recientemente descubiertos en varios administradores de paquetes resaltan que los atacantes podrían armarlos para engañar a las víctimas para que ejecuten código malicioso. Las fallas se han identificado en los siguientes administradores de paquetes:

  • Compositor 1.x < 1.10.23 y 2.x < 2.1.9
  • Empaquetador < 2.2.33
  • Enramada < 1.8.13
  • Poesía < 1.1.9
  • Hilo < 1.22.13
  • pnpm < 6.15.1
  • Pip (sin arreglo), y
  • Pipenv (sin arreglo)

La principal de las debilidades es una inyección de comando falla en el compositor comando de navegación que podría abusarse para lograr la ejecución de código arbitrario al insertar una URL en un paquete malicioso ya publicado.

Evitar violaciones de datos

Si el paquete aprovecha las técnicas de error tipográfico o de confusión de dependencias, podría resultar en un escenario en el que ejecutar el comando de exploración para la biblioteca podría conducir a la recuperación de una carga útil de la siguiente etapa que luego podría utilizarse para lanzar más ataques.

Adicional inyección de argumento y ruta de búsqueda no confiable Las vulnerabilidades descubiertas en Bundler, Poetry, Yarn, Composer, Pip y Pipenv significaban que un mal actor podía obtener la ejecución del código por medio de un ejecutable git con malware o un archivo controlado por un atacante, como un Gemfile que se usa para especificar las dependencias para Programas rubí.

Tras la divulgación responsable el 9 de septiembre de 2021, se publicaron correcciones para abordar los problemas en Composer, Bundler, Bower, Poetry, Yarn y Pnpm. Pero Composer, Pip y Pipenv, los tres afectados por la falla de la ruta de búsqueda no confiable, han optado por no solucionar el error.

“Los desarrolladores son un objetivo atractivo para los ciberdelincuentes porque tienen acceso a los principales activos de propiedad intelectual de una empresa: el código fuente”, dijo Gerste. “Comprometerlos permite a los atacantes realizar espionaje o incrustar código malicioso en los productos de una empresa. Esto incluso podría usarse para realizar ataques a la cadena de suministro”.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Biatlón en el ticker en vivo: sprint femenino en Otepää
Next: Los inversores de bonos quedaron en la oscuridad después de que algunos prestatarios rusos pagaran

Related Stories

¿26€ para reemplazar ChatGPT Plus, Claude Pro y Gemini Advanced?
  • Tecnología

¿26€ para reemplazar ChatGPT Plus, Claude Pro y Gemini Advanced? Esto es lo que ofrece 1minAI.

teknomers 7 de Haziran de 2026
¿Por qué desactivar el GPS de tu smartphone no es
  • Tecnología

¿Por qué desactivar el GPS de tu smartphone no es suficiente para ocultar tu ubicación?

teknomers 7 de Haziran de 2026
Prueba del JMGO N3 Ultimate: un láser triple sobre gimbal
  • Tecnología

Prueba del JMGO N3 Ultimate: un láser triple sobre gimbal motorizado que busca simplificar la videoproyección.

teknomers 7 de Haziran de 2026

You May Have Missed

  • Deporte

«Roland-Garros, es el perfecto primer Grand Chelem»: por qué la victoria de Mirra Andreeva es (un poco) la de Francia

teknomers 7 de Haziran de 2026
  • Deporte

Craig Bellamy dice que Gales debe mejorar tras la desilusión con Rumanía

teknomers 7 de Haziran de 2026
Los payasos hospitalarios siembran la risa en el café-memoria de
  • salud

Los payasos hospitalarios siembran la risa en el café-memoria de Lectoure

teknomers 7 de Haziran de 2026
Con esta exposición de Andy Warhol, Leclerc pone en práctica
  • Entretenimiento

Con esta exposición de Andy Warhol, Leclerc pone en práctica una cita del artista.

teknomers 7 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.