{"id":1290622,"date":"2024-07-25T08:09:13","date_gmt":"2024-07-25T08:09:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-fallo-critico-del-motor-docker-permite-a-los-atacantes-eludir-los-complementos-de-autorizacion\/"},"modified":"2024-07-25T08:09:18","modified_gmt":"2024-07-25T08:09:18","slug":"un-fallo-critico-del-motor-docker-permite-a-los-atacantes-eludir-los-complementos-de-autorizacion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-fallo-critico-del-motor-docker-permite-a-los-atacantes-eludir-los-complementos-de-autorizacion\/","title":{"rendered":"Un fallo cr\u00edtico del motor Docker permite a los atacantes eludir los complementos de autorizaci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><span class=\"p-tags\">Seguridad de contenedores\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Un-fallo-critico-del-motor-Docker-permite-a-los-atacantes.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Docker advierte sobre una falla cr\u00edtica que afecta a ciertas versiones de Docker Engine y que podr\u00eda permitir a un atacante eludir los complementos de autorizaci\u00f3n (AuthZ) en circunstancias espec\u00edficas.<\/p>\n<p>Rastreado como <strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/moby\/moby\/security\/advisories\/GHSA-v23v-6jw2-98fq\" target=\"_blank\">CVE-2024-41110<\/a><\/strong>La vulnerabilidad de derivaci\u00f3n y escalada de privilegios tiene una puntuaci\u00f3n CVSS de 10,0, lo que indica la m\u00e1xima gravedad.<\/p>\n<p>&#8220;Un atacante podr\u00eda explotar una omisi\u00f3n usando una solicitud API con Content-Length establecido en 0, lo que provocar\u00eda que el demonio Docker reenv\u00ede la solicitud sin el cuerpo al complemento AuthZ, que podr\u00eda aprobar la solicitud incorrectamente&#8221;, dijeron los mantenedores del Proyecto Moby en un aviso.<\/p>\n<p>Docker dijo que el problema es una regresi\u00f3n, ya que se descubri\u00f3 originalmente en 2018 y se solucion\u00f3 en Docker Engine v18.09.1 \u200b\u200ben enero de 2019, pero nunca se traslad\u00f3 a versiones posteriores (19.03 y posteriores).<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El problema se resolvi\u00f3 en las versiones 23.0.14 y 27.1.0 a partir del 23 de julio de 2024, despu\u00e9s de que se identificara el problema en abril de 2024. Las siguientes versiones de Docker Engine se ven afectadas suponiendo que se utiliza AuthZ para tomar decisiones de control de acceso:<\/p>\n<p>&#8220;Los usuarios de Docker Engine v19.03.x y versiones posteriores que no dependen de complementos de autorizaci\u00f3n para tomar decisiones de control de acceso y los usuarios de todas las versiones de Mirantis Container Runtime no son vulnerables&#8221;, Gabriela Georgieva de Docker <a rel=\"nofollow noopener\" href=\"https:\/\/www.docker.com\/blog\/docker-security-advisory-docker-engine-authz-plugin\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Los usuarios de productos comerciales y de infraestructura interna de Docker que no dependen de los complementos de AuthZ no se ven afectados&#8221;.<\/p>\n<p>Tambi\u00e9n afecta a Docker Desktop hasta la versi\u00f3n 4.32.0, aunque la empresa afirm\u00f3 que la probabilidad de explotaci\u00f3n es limitada y requiere acceso a la API de Docker, lo que requiere que un atacante ya tenga acceso local al host. Se espera que se incluya una soluci\u00f3n en una pr\u00f3xima versi\u00f3n (versi\u00f3n 4.33).<\/p>\n<p>&#8220;La configuraci\u00f3n predeterminada de Docker Desktop no incluye los complementos de AuthZ&#8221;, se\u00f1al\u00f3 Georgieva. &#8220;La escalada de privilegios se limita a Docker Desktop [virtual machine]no el host subyacente&#8221;.<\/p>\n<p>Si bien Docker no menciona que CVE-2024-41110 sea explotado en la naturaleza, es esencial que los usuarios apliquen sus instalaciones a la \u00faltima versi\u00f3n para mitigar posibles amenazas.<\/p>\n<p>A principios de este a\u00f1o, Docker actu\u00f3 para reparar un conjunto de fallas denominadas Leaky Vessels que podr\u00edan permitir a un atacante obtener acceso no autorizado al sistema de archivos del host y escapar del contenedor.<\/p>\n<p>&#8220;A medida que los servicios en la nube aumentan en popularidad, tambi\u00e9n lo hace el uso de contenedores, que se han convertido en una parte integrada de la infraestructura de la nube&#8221;, Palo Alto Networks Unit 42 <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/container-escape-techniques\/\" target=\"_blank\">dicho<\/a> En un informe publicado la semana pasada se afirma que &#8220;aunque los contenedores ofrecen muchas ventajas, tambi\u00e9n son susceptibles a t\u00e9cnicas de ataque como las fugas de contenedores&#8221;.<\/p>\n<p>&#8220;Al compartir el mismo kernel y a menudo carecer de un aislamiento completo del modo de usuario del host, los contenedores son susceptibles a varias t\u00e9cnicas empleadas por atacantes que buscan escapar de los confines de un entorno de contenedores&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/critical-docker-engine-flaw-allows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de julio de 2024\ue804Sala de prensaSeguridad de contenedores\/vulnerabilidad Docker advierte sobre una falla cr\u00edtica que afecta a<\/p>\n","protected":false},"author":1,"featured_media":1290623,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,60232,4664,28171,172,38,109530,11454,10273,4662,4668,4667,36,239182,10943,4654,239508,4658,4659,4653,779,4666,4665,239484],"class_list":["post-1290622","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-autorizacion","tag-como-hackear","tag-complementos","tag-critico","tag-del","tag-docker","tag-eludir","tag-fallo","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-motor","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-permite","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1290622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1290622"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1290622\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1290623"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1290622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1290622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1290622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}