{"id":1047400,"date":"2023-11-15T15:21:04","date_gmt":"2023-11-15T15:21:04","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-exploit-poc-para-la-falla-de-apache-activemq-podria-permitir-a-los-atacantes-pasar-desapercibidos\/"},"modified":"2023-11-15T15:21:08","modified_gmt":"2023-11-15T15:21:08","slug":"el-nuevo-exploit-poc-para-la-falla-de-apache-activemq-podria-permitir-a-los-atacantes-pasar-desapercibidos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-exploit-poc-para-la-falla-de-apache-activemq-podria-permitir-a-los-atacantes-pasar-desapercibidos\/","title":{"rendered":"El nuevo exploit PoC para la falla de Apache ActiveMQ podr\u00eda permitir a los atacantes pasar desapercibidos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ransomware\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/El-nuevo-exploit-PoC-para-la-falla-de-Apache-ActiveMQ.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han demostrado una nueva t\u00e9cnica que explota una falla de seguridad cr\u00edtica en Apache ActiveMQ para lograr la ejecuci\u00f3n de c\u00f3digo arbitrario en la memoria.<\/p>\n<p>Seguimiento como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-46604\" target=\"_blank\"><strong>CVE-2023-46604<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 10.0), la vulnerabilidad es un error de ejecuci\u00f3n remota de c\u00f3digo que podr\u00eda permitir a un actor de amenazas ejecutar comandos de shell arbitrarios.<\/p>\n<p>Apache lo parch\u00f3 en las versiones ActiveMQ 5.15.16, 5.16.7, 5.17.6 o 5.18.3 lanzadas a fines del mes pasado.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Desde entonces, la vulnerabilidad ha sido objeto de explotaci\u00f3n activa por parte de equipos de ransomware para implementar ransomware como HelloKitty y una cepa que comparte similitudes con TellYouThePass, as\u00ed como con un troyano de acceso remoto llamado SparkRAT.<\/p>\n<p>De acuerdo a <a rel=\"nofollow noopener\" href=\"https:\/\/vulncheck.com\/blog\/cve-2023-44604-activemq-in-memory\" target=\"_blank\">nuevos hallazgos<\/a> de VulnCheck, los actores de amenazas que utilizan la falla como arma son <a rel=\"nofollow noopener\" href=\"https:\/\/attackerkb.com\/topics\/IHsgZDE3tS\/cve-2023-46604\/rapid7-analysis\" target=\"_blank\">confiando<\/a> en una prueba de concepto p\u00fablica (<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/X1r0z\/ActiveMQ-RCE\" target=\"_blank\">prueba de concepto<\/a>) exploit divulgado originalmente el 25 de octubre de 2023.<\/p>\n<p>Se ha descubierto que los ataques utilizan <a rel=\"nofollow noopener\" href=\"https:\/\/docs.spring.io\/spring-framework\/docs\/current\/javadoc-api\/org\/springframework\/context\/support\/ClassPathXmlApplicationContext.html\" target=\"_blank\">ClassPathXmlApplicationContext<\/a>una clase que forma parte del marco Spring y est\u00e1 disponible dentro de ActiveMQ, para cargar un archivo malicioso. <a rel=\"nofollow noopener\" href=\"https:\/\/docs.spring.io\/spring-framework\/docs\/4.2.x\/spring-framework-reference\/html\/xsd-configuration.html\" target=\"_blank\">Archivo de configuraci\u00f3n de frijol XML<\/a> a trav\u00e9s de HTTP y lograr la ejecuci\u00f3n remota de c\u00f3digo no autenticado en el servidor.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>VulnCheck, que caracteriz\u00f3 el m\u00e9todo como ruidoso, dijo que fue capaz de dise\u00f1ar un exploit mejor que se basa en el <a rel=\"nofollow noopener\" href=\"https:\/\/docs.spring.io\/spring-framework\/docs\/current\/javadoc-api\/org\/springframework\/context\/support\/FileSystemXmlApplicationContext.html\" target=\"_blank\">FileSystemXmlApplicationContext<\/a> clase e incorpora un dise\u00f1o especialmente dise\u00f1ado <a rel=\"nofollow noopener\" href=\"https:\/\/docs.spring.io\/spring-framework\/docs\/3.0.x\/reference\/expressions.html\" target=\"_blank\">Expresi\u00f3n SpEL<\/a> en lugar del &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.baeldung.com\/running-setup-logic-on-startup-in-spring\" target=\"_blank\">m\u00e9todo-init<\/a>&#8220;atributo para lograr los mismos resultados e incluso obtener un shell inverso.<\/p>\n<p>&#8220;Eso significa que los actores de amenazas podr\u00edan haber evitado dejar sus herramientas en el disco&#8221;, dijo VulnCheck.  &#8220;Podr\u00edan simplemente haber escrito su cifrado en Nashorn (o cargar una clase\/JAR en la memoria) y permanecer residentes en la memoria&#8221;.<\/p>\n<p>Sin embargo, vale la pena se\u00f1alar que al hacerlo se activa un mensaje de excepci\u00f3n en el archivo activemq.log, lo que requiere que los atacantes tambi\u00e9n tomen medidas para limpiar el rastro forense.<\/p>\n<p>&#8220;Ahora que sabemos que los atacantes pueden ejecutar ataques sigilosos utilizando CVE-2023-46604, se vuelve a\u00fan m\u00e1s importante parchear sus servidores ActiveMQ e, idealmente, eliminarlos por completo de Internet&#8221;, dijo Jacob Baines, director de tecnolog\u00eda de VulnCheck.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/new-poc-exploit-for-apache-activemq.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de noviembre de 2023\ue804Sala de redacci\u00f3nRansomware\/vulnerabilidad Investigadores de ciberseguridad han demostrado una nueva t\u00e9cnica que explota una<\/p>\n","protected":false},"author":1,"featured_media":1047401,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[213438,4657,4656,42964,18041,4661,4664,118911,23323,2503,4662,4668,201033,36,4654,201031,4659,4653,4655,480,18,8149,1515,53819,2916,4666,4665,201032,4660],"class_list":["post-1047400","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activemq","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-desapercibidos","tag-exploit","tag-falla","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-pasar","tag-permitir","tag-poc","tag-podria","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1047400","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1047400"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1047400\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1047401"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1047400"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1047400"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1047400"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}