{"id":1067652,"date":"2023-11-28T15:35:31","date_gmt":"2023-11-28T15:35:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-fallo-de-diseno-en-google-workspace-podria-permitir-a-los-atacantes-obtener-acceso-no-autorizado\/"},"modified":"2023-11-28T15:35:35","modified_gmt":"2023-11-28T15:35:35","slug":"un-fallo-de-diseno-en-google-workspace-podria-permitir-a-los-atacantes-obtener-acceso-no-autorizado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-fallo-de-diseno-en-google-workspace-podria-permitir-a-los-atacantes-obtener-acceso-no-autorizado\/","title":{"rendered":"Un fallo de dise\u00f1o en Google Workspace podr\u00eda permitir a los atacantes obtener acceso no autorizado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de datos\/violaci\u00f3n de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Un-fallo-de-diseno-en-Google-Workspace-podria-permitir-a.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han detallado un &#8220;fallo de dise\u00f1o grave&#8221; en la delegaci\u00f3n de dominio de Google Workspace (<a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/a\/answer\/162106?hl=en\" target=\"_blank\">DWD<\/a>) caracter\u00edstica que podr\u00eda ser explotada por actores de amenazas para facilitar la escalada de privilegios y obtener acceso no autorizado a las API de Workspace sin privilegios de superadministrador.<\/p>\n<p>&#8220;Tal explotaci\u00f3n podr\u00eda resultar en el robo de correos electr\u00f3nicos de Gmail, la filtraci\u00f3n de datos de Google Drive u otras acciones no autorizadas dentro de las API de Google Workspace en todas las identidades en el dominio objetivo&#8221;, dijo la firma de ciberseguridad Hunters. <a rel=\"nofollow noopener\" href=\"https:\/\/www.hunters.security\/en\/blog\/delefriend-a-newly-discovered-design-flaw-in-domain-wide-delegation-could-leave-google-workspace-vulnerable-for-takeover\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico compartido con The Hacker News.<\/p>\n<p>La debilidad del dise\u00f1o, que permanece activa hasta la fecha, ha recibido el nombre en c\u00f3digo <strong>DeleFriend<\/strong> por su capacidad para manipular las delegaciones existentes en Google Cloud Platform (GCP) y Google Workspace sin poseer privilegios de superadministrador.<\/p>\n<p>La delegaci\u00f3n de todo el dominio, seg\u00fan Google, es una &#8220;funci\u00f3n poderosa&#8221; que permite que aplicaciones internas y de terceros accedan a los datos de los usuarios en el entorno de Google Workspace de una organizaci\u00f3n.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La vulnerabilidad tiene su origen en el hecho de que la configuraci\u00f3n de delegaci\u00f3n de dominio est\u00e1 determinada por el identificador de recursos de la cuenta de servicio (ID de OAuth) y no por las claves privadas espec\u00edficas asociadas con el objeto de identidad de la cuenta de servicio.<\/p>\n<p>Como resultado, los posibles actores de amenazas con acceso menos privilegiado a un proyecto de GCP objetivo podr\u00edan &#8220;crear numerosos tokens web JSON (JWT) compuestos de diferentes alcances de OAuth, con el objetivo de identificar combinaciones exitosas de pares de claves privadas y alcances de OAuth autorizados que indiquen que el servicio La cuenta tiene habilitada la delegaci\u00f3n en todo el dominio&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1701185731_276_Un-fallo-de-diseno-en-Google-Workspace-podria-permitir-a.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1701185731_276_Un-fallo-de-diseno-en-Google-Workspace-podria-permitir-a.jpg\" alt=\"Espacio de trabajo de Google\" border=\"0\" data-original-height=\"572\" data-original-width=\"1920\" title=\"Espacio de trabajo de Google\"\/><\/a><\/div>\n<p>Para decirlo de otra manera, una identidad de IAM que tiene acceso para crear nuevas claves privadas para un recurso de cuenta de servicio de GCP relevante que tiene permiso de delegaci\u00f3n existente en todo el dominio se puede aprovechar para crear una nueva clave privada, que se puede usar para realizar llamadas API a Google Workspace en nombre de otras identidades del dominio.<\/p>\n<p>La explotaci\u00f3n exitosa de la falla podr\u00eda permitir la filtraci\u00f3n de datos confidenciales de los servicios de Google como Gmail, Drive, Calendar y otros.  Los cazadores tambi\u00e9n <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/axon-git\/DeleFriend\/\" target=\"_blank\">Hecho disponible<\/a> una prueba de concepto (PoC) que se puede utilizar para detectar configuraciones err\u00f3neas de DWD.<\/p>\n<p>&#8220;Las posibles consecuencias de que actores maliciosos hagan un mal uso de la delegaci\u00f3n en todo el dominio son graves&#8221;, dijo el investigador de seguridad de Hunters, Yonatan Khanashvili.  &#8220;En lugar de afectar solo una identidad, como ocurre con el consentimiento individual de OAuth, explotar DWD con la delegaci\u00f3n existente puede afectar todas las identidades dentro del dominio del espacio de trabajo.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/design-flaw-in-google-workspace-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de noviembre de 2023\ue804Sala de redacci\u00f3nSeguridad de datos\/violaci\u00f3n de datos Los investigadores de ciberseguridad han detallado un<\/p>\n","protected":false},"author":1,"featured_media":1067653,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,18041,4661,34862,4664,14503,10273,4662,8666,4668,201033,36,4654,201031,4659,4653,4655,6598,1515,2916,4666,4665,201032,4660,49422],"class_list":["post-1067652","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-autorizado","tag-como-hackear","tag-diseno","tag-fallo","tag-filtracion-de-datos","tag-google","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-obtener","tag-permitir","tag-podria","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-workspace"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1067652","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1067652"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1067652\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1067653"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1067652"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1067652"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1067652"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}