{"id":104757,"date":"2022-04-21T17:52:58","date_gmt":"2022-04-21T17:52:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-error-sin-parches-en-rainloop-webmail-podria-dar-acceso-a-los-piratas-informaticos-a-todos-los-correos-electronicos\/"},"modified":"2022-04-21T17:53:00","modified_gmt":"2022-04-21T17:53:00","slug":"un-error-sin-parches-en-rainloop-webmail-podria-dar-acceso-a-los-piratas-informaticos-a-todos-los-correos-electronicos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-error-sin-parches-en-rainloop-webmail-podria-dar-acceso-a-los-piratas-informaticos-a-todos-los-correos-electronicos\/","title":{"rendered":"Un error sin parches en RainLoop Webmail podr\u00eda dar acceso a los piratas inform\u00e1ticos a todos los correos electr\u00f3nicos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha revelado una falla de seguridad de alta gravedad sin parchear en el cliente de correo electr\u00f3nico basado en la web RainLoop de c\u00f3digo abierto que podr\u00eda utilizarse como arma para desviar correos electr\u00f3nicos de las bandejas de entrada de las v\u00edctimas.<\/p>\n<p>&#8220;La vulnerabilidad del c\u00f3digo [&#8230;] puede ser explotado f\u00e1cilmente por un atacante enviando un correo electr\u00f3nico malicioso a una v\u00edctima que usa RainLoop como cliente de correo&#8221;, dijo Simon Scannell, investigador de seguridad de SonarSource. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/rainloop-emails-at-risk-due-to-code-flaw\" target=\"_blank\">dicho<\/a> en un informe publicado esta semana.<\/p>\n<p>&#8220;Cuando la v\u00edctima ve el correo electr\u00f3nico, el atacante obtiene control total sobre la sesi\u00f3n de la v\u00edctima y puede robar cualquiera de sus correos electr\u00f3nicos, incluidos aquellos que contienen informaci\u00f3n altamente confidencial, como contrase\u00f1as, documentos y enlaces de restablecimiento de contrase\u00f1a&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Rastreada como CVE-2022-29360, la falla se relaciona con una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenada que afecta la \u00faltima versi\u00f3n de RainLoop (<a rel=\"nofollow noopener\" href=\"https:\/\/www.rainloop.net\/changelog\/\" target=\"_blank\">v1.16.0<\/a>) que se estren\u00f3 el 7 de mayo de 2021.<\/p>\n<p>Las fallas XSS almacenadas, tambi\u00e9n llamadas XSS persistentes, ocurren cuando un script malicioso se inyecta directamente en el servidor de una aplicaci\u00f3n web de destino mediante la entrada del usuario (por ejemplo, un campo de comentarios) que se almacena permanentemente en una base de datos y luego se entrega a otros usuarios.<\/p>\n<p><iframe loading=\"lazy\" title=\"RainLoop - Stealing a victim&#039;s emails\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/6dSiQH0pijk?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Al impactar todas las instalaciones de RainLoop que se ejecutan con configuraciones predeterminadas, las cadenas de ataque que aprovechan la falla podr\u00edan tomar la forma de un correo electr\u00f3nico especialmente dise\u00f1ado enviado a v\u00edctimas potenciales que, cuando se ven, ejecuta una carga \u00fatil de JavaScript malicioso en el navegador sin requerir ninguna interacci\u00f3n del usuario.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>SonarSource, en su cronograma de divulgaci\u00f3n, dijo que notific\u00f3 a los mantenedores de RainLoop sobre el error el 30 de noviembre de 2021 y que el fabricante de software no ha podido solucionarlo durante m\u00e1s de cuatro meses.<\/p>\n<p>Un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/RainLoop\/rainloop-webmail\/issues\/2142\" target=\"_blank\">tema<\/a> planteada en GitHub por la empresa suiza de seguridad y calidad de c\u00f3digo el 6 de diciembre de 2021, permanece abierta hasta la fecha.  Nos comunicamos con RainLoop para obtener comentarios y actualizaremos la historia si recibimos una respuesta.<\/p>\n<p>En ausencia de parches, SonarSource recomienda a los usuarios que migren a una bifurcaci\u00f3n RainLoop llamada <a rel=\"nofollow noopener\" href=\"https:\/\/snappymail.eu\" target=\"_blank\">SnappyMail<\/a>que se mantiene activamente y no se ve afectado por el problema de seguridad.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/unpatched-bug-in-rainloop-webmail-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha revelado una falla de seguridad de alta gravedad sin parchear en el cliente de correo electr\u00f3nico<\/p>\n","protected":false},"author":1,"featured_media":104758,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,4664,27970,3111,27936,5369,4662,6214,4668,4667,36,4654,4658,4659,4653,4655,6244,6213,2916,4663,53363,4666,4665,1030,468,4660,6248],"class_list":["post-104757","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-correos","tag-dar","tag-electronicos","tag-error","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parches","tag-piratas","tag-podria","tag-programa-malicioso-ransomware","tag-rainloop","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-todos","tag-vulnerabilidad-de-software","tag-webmail"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/104757","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=104757"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/104757\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/104758"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=104757"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=104757"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=104757"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}