{"id":1062873,"date":"2023-11-25T08:03:13","date_gmt":"2023-11-25T08:03:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/advertencia-3-vulnerabilidades-criticas-exponen-a-los-usuarios-de-owncloud-a-violaciones-de-datos\/"},"modified":"2023-11-25T08:03:17","modified_gmt":"2023-11-25T08:03:17","slug":"advertencia-3-vulnerabilidades-criticas-exponen-a-los-usuarios-de-owncloud-a-violaciones-de-datos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/advertencia-3-vulnerabilidades-criticas-exponen-a-los-usuarios-de-owncloud-a-violaciones-de-datos\/","title":{"rendered":"Advertencia: 3 vulnerabilidades cr\u00edticas exponen a los usuarios de ownCloud a violaciones de datos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de datos\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Advertencia-3-vulnerabilidades-criticas-exponen-a-los-usuarios-de-ownCloud.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los responsables del software de intercambio de archivos de c\u00f3digo abierto ownCloud han advertido sobre tres fallas de seguridad cr\u00edticas que podr\u00edan explotarse para revelar informaci\u00f3n confidencial y modificar archivos.<\/p>\n<p>Una breve descripci\u00f3n de las vulnerabilidades es la siguiente:<\/p>\n<ul>\n<li>Divulgaci\u00f3n de credenciales y configuraciones confidenciales en implementaciones en contenedores que afectan las versiones de Graphapi de 0.2.0 a 0.3.0.  (Puntuaci\u00f3n CVSS: 10,0)<\/li>\n<li>Omisi\u00f3n de autenticaci\u00f3n de WebDAV Api mediante URL prefirmadas que afectan las versiones principales de 10.6.0 a 10.13.0 (puntuaci\u00f3n CVSS: 9,8)<\/li>\n<li>Omisi\u00f3n de validaci\u00f3n de subdominio que afecta a oauth2 antes de la versi\u00f3n 0.6.1 (puntuaci\u00f3n CVSS: 9,0)<\/li>\n<\/ul>\n<p>&#8220;La aplicaci\u00f3n &#8216;graphapi&#8217; se basa en una biblioteca de terceros que proporciona una URL. Cuando se accede a esta URL, se revelan los detalles de configuraci\u00f3n del entorno PHP (phpinfo)&#8221;, afirma la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/owncloud.com\/security-advisories\/disclosure-of-sensitive-credentials-and-configuration-in-containerized-deployments\/\" target=\"_blank\">dicho<\/a> del primer defecto.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta informaci\u00f3n incluye todas las variables de entorno del servidor web. En implementaciones en contenedores, estas variables de entorno pueden incluir datos confidenciales como la contrase\u00f1a de administrador de ownCloud, las credenciales del servidor de correo y la clave de licencia&#8221;.<\/p>\n<p>Como soluci\u00f3n, ownCloud recomienda eliminar el archivo &#8220;owncloud\/apps\/graphapi\/vendor\/microsoft\/microsoft-graph\/tests\/GetPhpInfo.php&#8221; y desactivar la funci\u00f3n &#8216;phpinfo&#8217;.  Tambi\u00e9n recomienda a los usuarios que cambien secretos como la contrase\u00f1a de administrador de ownCloud, las credenciales del servidor de correo y de la base de datos, y las claves de acceso a Object-Store\/S3.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/owncloud.com\/security-advisories\/webdav-api-authentication-bypass-using-pre-signed-urls\/\" target=\"_blank\">segundo problema<\/a> hace posible acceder, modificar o eliminar cualquier archivo sin autenticaci\u00f3n si se conoce el nombre de usuario de la v\u00edctima y la v\u00edctima no tiene una clave de firma configurada, que es el comportamiento predeterminado.<\/p>\n<p>Por \u00faltimo, el <a rel=\"nofollow noopener\" href=\"https:\/\/owncloud.com\/security-advisories\/subdomain-validation-bypass\/\" target=\"_blank\">tercer defecto<\/a> se relaciona con un caso de control de acceso inadecuado que permite a un atacante &#8220;pasar una URL de redireccionamiento especialmente dise\u00f1ada que omite el c\u00f3digo de validaci\u00f3n y, por lo tanto, permite al atacante redirigir las devoluciones de llamada a un TLD controlado por el atacante&#8221;.<\/p>\n<p>Adem\u00e1s de agregar medidas de refuerzo al c\u00f3digo de validaci\u00f3n en la aplicaci\u00f3n oauth2, ownCloud ha sugerido que los usuarios deshabiliten la opci\u00f3n &#8220;Permitir subdominios&#8221; como soluci\u00f3n alternativa.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n se produce cuando se ha implementado un exploit de prueba de concepto (PoC). <a rel=\"nofollow noopener\" href=\"https:\/\/convergetp.com\/2023\/11\/16\/crushftp-zero-day-cve-2023-43177-discovered\/\" target=\"_blank\">liberado<\/a> para una vulnerabilidad cr\u00edtica de ejecuci\u00f3n remota de c\u00f3digo en la soluci\u00f3n CrushFTP (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-43177\" target=\"_blank\">CVE-2023-43177<\/a>) que un atacante no autenticado podr\u00eda utilizar como arma para acceder a archivos, ejecutar programas arbitrarios en el host y adquirir contrase\u00f1as de texto sin formato.<\/p>\n<p>El problema ha sido abordado en CrushFTP. <a rel=\"nofollow noopener\" href=\"https:\/\/www.crushftp.com\/version10_build.html\" target=\"_blank\">versi\u00f3n 10.5.2<\/a>que se lanz\u00f3 el 10 de agosto de 2023.<\/p>\n<p>&#8220;Esta vulnerabilidad es cr\u00edtica porque NO requiere ninguna autenticaci\u00f3n&#8221;, CrushFTP <a rel=\"nofollow noopener\" href=\"https:\/\/www.crushftp.com\/crush10wiki\/Wiki.jsp?page=Update\" target=\"_blank\">anotado<\/a> en un aviso publicado en ese momento.  &#8220;Se puede hacer de forma an\u00f3nima y robar la sesi\u00f3n de otros usuarios y escalar a un usuario administrador&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/warning-3-critical-vulnerabilities.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de noviembre de 2023\ue804Sala de redacci\u00f3nSeguridad de datos\/vulnerabilidad Los responsables del software de intercambio de archivos de<\/p>\n","protected":false},"author":1,"featured_media":1062874,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5716,4661,4664,2026,1755,26487,4662,4668,201033,36,4654,201031,4659,4653,4655,217834,4666,4665,201032,7528,12040,4660,12260],"class_list":["post-1062873","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advertencia","tag-ataques-ciberneticos","tag-como-hackear","tag-criticas","tag-datos","tag-exponen","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-owncloud","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-usuarios","tag-violaciones","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1062873","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1062873"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1062873\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1062874"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1062873"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1062873"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1062873"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}