{"id":1319010,"date":"2024-08-15T09:32:16","date_gmt":"2024-08-15T09:32:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-de-github-artipacked-expone-los-repositorios-a-una-posible-toma-de-control\/"},"modified":"2024-08-15T09:32:21","modified_gmt":"2024-08-15T09:32:21","slug":"la-vulnerabilidad-de-github-artipacked-expone-los-repositorios-a-una-posible-toma-de-control","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-de-github-artipacked-expone-los-repositorios-a-una-posible-toma-de-control\/","title":{"rendered":"La vulnerabilidad de GitHub &#8216;ArtiPACKED&#8217; expone los repositorios a una posible toma de control"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad en la nube \/ DevOps<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/La-vulnerabilidad-de-GitHub-ArtiPACKED-expone-los-repositorios-a-una.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un vector de ataque recientemente descubierto en los artefactos de GitHub Actions denominado <strong>ArtiPACKED<\/strong> Podr\u00edan ser explotados para apoderarse de repositorios y obtener acceso a los entornos de nube de las organizaciones.<\/p>\n<p>&#8220;Una combinaci\u00f3n de configuraciones err\u00f3neas y fallas de seguridad puede hacer que los artefactos filtren tokens, tanto de servicios de nube de terceros como de tokens de GitHub, lo que los pone a disposici\u00f3n de cualquier persona con acceso de lectura al repositorio para su consumo&#8221;, dijo el investigador de la Unidad 42 de Palo Alto Networks, Yaron Avital. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/github-repo-artifacts-leak-tokens\/\" target=\"_blank\">dicho<\/a> en un informe publicado esta semana.<\/p>\n<p>&#8220;Esto permite que los actores maliciosos con acceso a estos artefactos tengan el potencial de comprometer los servicios a los que estos secretos otorgan acceso&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa de ciberseguridad afirm\u00f3 que observ\u00f3 principalmente la fuga de tokens de GitHub (por ejemplo, GITHUB_TOKEN y ACTIONS_RUNTIME_TOKEN), que no solo podr\u00edan brindar a actores maliciosos acceso no autorizado a los repositorios, sino tambi\u00e9n otorgarles la capacidad de envenenar el c\u00f3digo fuente y enviarlo a producci\u00f3n a trav\u00e9s de flujos de trabajo de CI\/CD.<\/p>\n<p>Artefactos en GitHub <a rel=\"nofollow noopener\" href=\"https:\/\/docs.github.com\/en\/actions\/writing-workflows\/choosing-what-your-workflow-does\/storing-and-sharing-data-from-a-workflow\" target=\"_blank\">permitir<\/a> Los usuarios pueden compartir datos entre trabajos en un flujo de trabajo y conservar esa informaci\u00f3n despu\u00e9s de que se haya completado durante 90 d\u00edas. Esto puede incluir compilaciones, archivos de registro, volcados de memoria, resultados de pruebas y paquetes de implementaci\u00f3n.<\/p>\n<p>El problema de seguridad aqu\u00ed es que estos artefactos est\u00e1n disponibles p\u00fablicamente para cualquier persona en el caso de proyectos de c\u00f3digo abierto, lo que los convierte en un recurso valioso para extraer secretos como los tokens de acceso de GitHub.<\/p>\n<p>En particular, se ha descubierto que los artefactos exponen una variable de entorno no documentada llamada ACTIONS_RUNTIME_TOKEN, que tiene una vida \u00fatil de aproximadamente seis horas y podr\u00eda usarse para sustituir un artefacto con una versi\u00f3n maliciosa antes de que expire.<\/p>\n<p>Esto podr\u00eda abrir una ventana de ataque para la ejecuci\u00f3n remota de c\u00f3digo cuando los desarrolladores descargan y ejecutan directamente el artefacto malicioso o existe un trabajo de flujo de trabajo posterior que est\u00e1 configurado para ejecutarse en funci\u00f3n de artefactos cargados previamente.<\/p>\n<p>Si bien GITHUB_TOKEN expira cuando finaliza el trabajo, las mejoras realizadas en la funci\u00f3n de artefactos con <a rel=\"nofollow noopener\" href=\"https:\/\/github.blog\/news-insights\/product-news\/get-started-with-v4-of-github-actions-artifacts\/\" target=\"_blank\">versi\u00f3n 4<\/a> significaba que un atacante podr\u00eda explotar escenarios de condiciones de carrera para robar y usar el token descargando un artefacto mientras se ejecuta un flujo de trabajo.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El token robado podr\u00eda usarse posteriormente para enviar c\u00f3digo malicioso al repositorio mediante la creaci\u00f3n de una nueva rama antes de que finalice el trabajo de canalizaci\u00f3n y el token se invalide. Sin embargo, este ataque se basa en que el flujo de trabajo tenga el permiso &#8220;contenido: escritura&#8221;.<\/p>\n<p>Se ha descubierto que varios repositorios de c\u00f3digo abierto relacionados con Amazon Web Services (AWS), Google, Microsoft, Red Hat y Ubuntu son susceptibles al ataque. GitHub, por su parte, ha clasificado el problema como informativo y exige que los usuarios se encarguen de proteger sus artefactos cargados.<\/p>\n<p>&#8220;La descontinuaci\u00f3n de Artifacts V3 por parte de GitHub deber\u00eda impulsar a las organizaciones que utilizan el mecanismo de artefactos a reevaluar la forma en que lo utilizan&#8221;, dijo Avital. &#8220;Los elementos que se pasan por alto, como los artefactos de compilaci\u00f3n, a menudo se convierten en objetivos principales para los atacantes&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/github-vulnerability-artipacked-exposes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de agosto de 2024\ue804Ravie LakshmananSeguridad en la nube \/ DevOps Un vector de ataque recientemente descubierto en<\/p>\n","protected":false},"author":1,"featured_media":1319011,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,248221,4661,4664,2343,4013,50201,4667,36,239182,4654,239508,4658,4659,4653,1466,58979,246983,4665,246984,1298,158,246982,4014,239484],"class_list":["post-1319010","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-artipacked","tag-ataques-ciberneticos","tag-como-hackear","tag-control","tag-expone","tag-github","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-posible","tag-repositorios","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-toma","tag-una","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1319010","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1319010"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1319010\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1319011"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1319010"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1319010"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1319010"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}