{"id":1231602,"date":"2024-06-10T18:31:50","date_gmt":"2024-06-10T18:31:50","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-etiquetas-de-servicio-de-azure-microsoft-advierte-sobre-posible-abuso-por-parte-de-piratas-informaticos\/"},"modified":"2024-06-10T18:31:55","modified_gmt":"2024-06-10T18:31:55","slug":"vulnerabilidad-de-etiquetas-de-servicio-de-azure-microsoft-advierte-sobre-posible-abuso-por-parte-de-piratas-informaticos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-etiquetas-de-servicio-de-azure-microsoft-advierte-sobre-posible-abuso-por-parte-de-piratas-informaticos\/","title":{"rendered":"Vulnerabilidad de etiquetas de servicio de Azure: Microsoft advierte sobre posible abuso por parte de piratas inform\u00e1ticos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Vulnerabilidad-de-etiquetas-de-servicio-de-Azure-Microsoft-advierte-sobre.gif\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Microsoft advierte sobre el posible abuso de las etiquetas de servicio de Azure por parte de actores maliciosos para falsificar solicitudes de un servicio confiable y eludir las reglas del firewall, permiti\u00e9ndoles as\u00ed obtener acceso no autorizado a los recursos de la nube.<\/p>\n<p>&#8220;Este caso resalta un riesgo inherente al uso de etiquetas de servicio como mecanismo \u00fanico para examinar el tr\u00e1fico de red entrante&#8221;, dijo el Centro de Respuesta de Seguridad de Microsoft (MSRC) <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/blog\/2024\/06\/improved-guidance-for-azure-network-service-tags\/\" target=\"_blank\">dicho<\/a> en una gu\u00eda publicada la semana pasada.<\/p>\n<p>&#8220;Las etiquetas de servicio no deben tratarse como un l\u00edmite de seguridad y solo deben usarse como un mecanismo de enrutamiento junto con los controles de validaci\u00f3n. Las etiquetas de servicio no son una forma integral de proteger el tr\u00e1fico hacia el origen de un cliente y no reemplazan la validaci\u00f3n de entrada para evitar vulnerabilidades. que pueden estar asociados con solicitudes web.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/1p-d-v4\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718016424_202_Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La declaraci\u00f3n surge en respuesta a los hallazgos de la firma de ciberseguridad Tenable, que descubri\u00f3 que los clientes de Azure cuyas reglas de firewall dependen de Azure Service Tags podr\u00edan ser eludidos.  No hay evidencia de que la caracter\u00edstica haya sido explotada en la naturaleza.<\/p>\n<p>El problema, en esencia, surge del hecho de que algunos de los servicios de Azure permiten el tr\u00e1fico entrante a trav\u00e9s de una etiqueta de servicio, lo que potencialmente permite que un atacante en un inquilino env\u00ede solicitudes web especialmente dise\u00f1adas para acceder a recursos en otro, suponiendo que se haya configurado para permite el tr\u00e1fico desde la etiqueta de servicio y no realiza ninguna autenticaci\u00f3n propia.<\/p>\n<p>Se han encontrado vulnerables 10 servicios de Azure: Azure Application Insights, Azure DevOps, Azure Machine Learning, Azure Logic Apps, Azure Container Registry, Azure Load Testing, Azure API Management, Azure Data Factory, Azure Action Group, Azure AI Video Indexer y Estudio del caos azul.<\/p>\n<p>&#8220;Esta vulnerabilidad permite a un atacante controlar las solicitudes del lado del servidor, haci\u00e9ndose pasar por servicios confiables de Azure&#8221;, dijo la investigadora de Tenable Liv Matan. <a rel=\"nofollow noopener\" href=\"https:\/\/www.tenable.com\/blog\/these-services-shall-not-pass-abusing-service-tags-to-bypass-azure-firewall-rules-customer\" target=\"_blank\">dicho<\/a>.  &#8220;Esto permite al atacante eludir los controles de red basados \u200b\u200ben etiquetas de servicio, que a menudo se utilizan para impedir el acceso p\u00fablico a los activos, datos y servicios internos de los clientes de Azure&#8221;.<\/p>\n<p>En respuesta a la divulgaci\u00f3n de finales de enero de 2024, Microsoft ha <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/virtual-network\/service-tags-overview\" target=\"_blank\">actualizado<\/a> la documentaci\u00f3n para se\u00f1alar expl\u00edcitamente que &#8220;las etiquetas de servicio por s\u00ed solas no son suficientes para proteger el tr\u00e1fico sin considerar la naturaleza del servicio y el tr\u00e1fico que env\u00eda&#8221;.<\/p>\n<p>Tambi\u00e9n se recomienda que los clientes revisen su uso de las etiquetas de servicio y se aseguren de haber adoptado medidas de seguridad adecuadas para autenticar \u00fanicamente el tr\u00e1fico de red confiable para las etiquetas de servicio.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/azure-service-tags-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de junio de 2024\ue804Sala de redacci\u00f3nSeguridad\/vulnerabilidad en la nube Microsoft advierte sobre el posible abuso de las<\/p>\n","protected":false},"author":1,"featured_media":1231603,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3202,4657,4656,6088,4661,21592,4664,12970,4662,6214,4668,201033,7983,4654,201031,4659,4653,4655,1854,6213,231,1466,4666,4665,4204,131,201032,4014,4660],"class_list":["post-1231602","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abuso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-ataques-ciberneticos","tag-azure","tag-como-hackear","tag-etiquetas","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parte","tag-piratas","tag-por","tag-posible","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servicio","tag-sobre","tag-software-malicioso-ransomware","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1231602","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1231602"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1231602\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1231603"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1231602"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1231602"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1231602"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}