{"id":1014906,"date":"2023-10-25T16:19:01","date_gmt":"2023-10-25T16:19:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/defectos-criticos-de-oauth-descubiertos-en-las-plataformas-grammarly-vidio-y-bukalapak\/"},"modified":"2023-10-25T16:19:06","modified_gmt":"2023-10-25T16:19:06","slug":"defectos-criticos-de-oauth-descubiertos-en-las-plataformas-grammarly-vidio-y-bukalapak","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/defectos-criticos-de-oauth-descubiertos-en-las-plataformas-grammarly-vidio-y-bukalapak\/","title":{"rendered":"Defectos cr\u00edticos de OAuth descubiertos en las plataformas Grammarly, Vidio y Bukalapak"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Defectos-criticos-de-OAuth-descubiertos-en-las-plataformas-Grammarly-Vidio.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se han revelado fallas de seguridad cr\u00edticas en la implementaci\u00f3n de Open Authorization (OAuth) de servicios en l\u00ednea populares como Grammarly, Vidio y Bukalapak, bas\u00e1ndose en fallas anteriores descubiertas en Booking.[.]com y Expo.<\/p>\n<p>Las debilidades, ahora abordadas por las respectivas empresas luego de una divulgaci\u00f3n responsable entre febrero y abril de 2023, podr\u00edan haber permitido a actores maliciosos obtener tokens de acceso y potencialmente secuestrar cuentas de usuarios.<\/p>\n<p>OAuth es un <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/what-is-oauth\" target=\"_blank\">est\u00e1ndar<\/a> eso se usa com\u00fanmente como un mecanismo de acceso entre aplicaciones, otorgando a sitios web o aplicaciones acceso a su informaci\u00f3n en otros sitios web, como Facebook, pero sin darles las contrase\u00f1as.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-1.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cuando se utiliza OAuth para proporcionar autenticaci\u00f3n de servicios, cualquier violaci\u00f3n de seguridad puede provocar robo de identidad, fraude financiero y acceso a diversa informaci\u00f3n personal, incluidos n\u00fameros de tarjetas de cr\u00e9dito, mensajes privados, registros m\u00e9dicos y m\u00e1s, seg\u00fan el servicio espec\u00edfico que se est\u00e9 ofreciendo. &#8220;Atacado&#8221;, Aviad Carmel, investigador de Salt Security. <a rel=\"nofollow noopener\" href=\"https:\/\/salt.security\/blog\/oh-auth-abusing-oauth-to-take-over-millions-of-accounts\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El problema identificado en Vidio se debe a la ausencia de verificaci\u00f3n del token, lo que significa que un atacante puede usar un token de acceso generado para otro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.facebook.com\/business\/help\/483723611740081?id=1858550721111595\" target=\"_blank\">ID de aplicaci\u00f3n<\/a>un identificador aleatorio creado por Facebook para cada aplicaci\u00f3n o sitio web que se registra en su portal de desarrolladores.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1698250741_85_Defectos-criticos-de-OAuth-descubiertos-en-las-plataformas-Grammarly-Vidio.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1698250741_85_Defectos-criticos-de-OAuth-descubiertos-en-las-plataformas-Grammarly-Vidio.jpg\" alt=\"Defectos de OAuth\" border=\"0\" data-original-height=\"367\" data-original-width=\"728\" title=\"Defectos de OAuth\"\/><\/a><\/div>\n<p>En un posible escenario de ataque, un actor de amenazas podr\u00eda crear un sitio web fraudulento que ofrezca una opci\u00f3n de inicio de sesi\u00f3n a trav\u00e9s de Facebook para recopilar los tokens de acceso y posteriormente usarlos contra Vidio.com (que tiene el ID de aplicaci\u00f3n 92356), permitiendo as\u00ed la apropiaci\u00f3n total de la cuenta. .<\/p>\n<p>La firma de seguridad API dijo que tambi\u00e9n descubri\u00f3 un problema similar con la verificaci\u00f3n de tokens en Bukalapak.com mediante el inicio de sesi\u00f3n de Facebook que podr\u00eda resultar en un acceso no autorizado a la cuenta.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En Grammarly, surgi\u00f3 que cuando los usuarios intentan iniciar sesi\u00f3n en sus cuentas usando la opci\u00f3n &#8220;Iniciar sesi\u00f3n con Facebook&#8221;, se env\u00eda una solicitud HTTP POST a auth.grammarly.[.]com para autenticarlos usando un c\u00f3digo secreto.<\/p>\n<p>Como resultado, si bien Grammarly no es susceptible a un ataque de reutilizaci\u00f3n de tokens como en el caso de Vidio y Bukalapak, es vulnerable a un tipo diferente de problema en el que la solicitud POST puede modificarse para sustituir el c\u00f3digo secreto con un token de acceso obtenido. desde el sitio web malicioso antes mencionado para obtener acceso a la cuenta.<\/p>\n<p>&#8220;Y al igual que con los otros sitios, la implementaci\u00f3n de Grammarly no realiz\u00f3 verificaci\u00f3n de token&#8221;, dijo Carmel, y agreg\u00f3 que &#8220;una apropiaci\u00f3n de cuenta le dar\u00eda a un atacante acceso a los documentos almacenados de la v\u00edctima&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/critical-oauth-flaws-uncovered-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de octubre de 2023\ue804Sala de redacci\u00f3n Se han revelado fallas de seguridad cr\u00edticas en la implementaci\u00f3n de<\/p>\n","protected":false},"author":1,"featured_media":1014907,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,211962,4664,6215,37565,13962,4662,211960,4668,246,201033,4654,201031,4659,4653,4655,50203,248,4666,4665,201032,211961,4660],"class_list":["post-1014906","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bukalapak","tag-como-hackear","tag-criticos","tag-defectos","tag-descubiertos","tag-filtracion-de-datos","tag-grammarly","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oauth","tag-plataformas","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vidio","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1014906","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1014906"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1014906\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1014907"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1014906"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1014906"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1014906"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}