{"id":1367232,"date":"2024-09-19T06:45:23","date_gmt":"2024-09-19T06:45:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/gitlab-corrige-un-error-critico-de-omision-de-autenticacion-saml-en-las-ediciones-ce-y-ee\/"},"modified":"2024-09-19T06:45:27","modified_gmt":"2024-09-19T06:45:27","slug":"gitlab-corrige-un-error-critico-de-omision-de-autenticacion-saml-en-las-ediciones-ce-y-ee","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/gitlab-corrige-un-error-critico-de-omision-de-autenticacion-saml-en-las-ediciones-ce-y-ee\/","title":{"rendered":"GitLab corrige un error cr\u00edtico de omisi\u00f3n de autenticaci\u00f3n SAML en las ediciones CE y EE"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad empresarial \/ DevOps<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/GitLab-corrige-un-error-critico-de-omision-de-autenticacion-SAML.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>GitLab tiene <a rel=\"nofollow noopener\" href=\"https:\/\/about.gitlab.com\/releases\/2024\/09\/17\/patch-release-gitlab-17-3-3-released\/\" target=\"_blank\">liberado<\/a> Parches para solucionar una falla cr\u00edtica que afecta a Community Edition (CE) y Enterprise Edition (EE) y que podr\u00eda provocar una omisi\u00f3n de autenticaci\u00f3n.<\/p>\n<p>La vulnerabilidad se origina en la biblioteca Ruby-saml (CVE-2024-45409, puntuaci\u00f3n CVSS: 10.0), que podr\u00eda permitir a un atacante iniciar sesi\u00f3n como un usuario arbitrario dentro del sistema vulnerable. Los encargados del mantenimiento solucionaron el problema la semana pasada.<\/p>\n<p>El problema es que la biblioteca no verifica correctamente la firma de la respuesta SAML. SAML, abreviatura de Security Assertion Markup Language, es un protocolo que permite el inicio de sesi\u00f3n \u00fanico (SSO) y el intercambio de datos de autenticaci\u00f3n y autorizaci\u00f3n entre varias aplicaciones y sitios web. <\/p>\n<p>&#8220;Un atacante no autenticado con acceso a cualquier documento SAML firmado (por el IdP) puede as\u00ed falsificar una Respuesta\/Afirmaci\u00f3n SAML con contenido arbitrario, de acuerdo con un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/SAML-Toolkits\/ruby-saml\/security\/advisories\/GHSA-jw9c-mfg7-9rx2\" target=\"_blank\">Aviso de seguridad<\/a>&#8220;Esto permitir\u00eda al atacante iniciar sesi\u00f3n como un usuario arbitrario dentro del sistema vulnerable&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que la falla tambi\u00e9n afecta a omniauth-saml, que <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/omniauth\/omniauth-saml\/security\/advisories\/GHSA-cvp8-5r8g-fhvq\" target=\"_blank\">enviado<\/a> una actualizaci\u00f3n propia (versi\u00f3n 2.2.1) para actualizar ruby-saml a la versi\u00f3n 1.17. <\/p>\n<p>El \u00faltimo parche de GitLab est\u00e1 dise\u00f1ado para actualizar las dependencias omniauth-saml a la versi\u00f3n 2.2.1 y ruby-saml a la 1.17.0. Esto incluye las versiones 17.3.3, 17.2.7, 17.1.8, 17.0.8 y 16.11.10.<\/p>\n<p>Como mitigaci\u00f3n, GitLab insta a los usuarios de instalaciones autoadministradas a habilitar la autenticaci\u00f3n de dos factores (2FA) para todas las cuentas y prohibir la <a rel=\"nofollow noopener\" href=\"https:\/\/docs.gitlab.com\/ee\/integration\/saml.html#bypass-two-factor-authentication\" target=\"_blank\">Omisi\u00f3n de dos factores de SAML<\/a> opci\u00f3n.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>GitLab no menciona que la falla est\u00e9 siendo explotada en la naturaleza, pero ha proporcionado indicadores de intentos de explotaci\u00f3n exitosos, lo que sugiere que los actores de amenazas pueden estar tratando activamente de capitalizar las deficiencias para obtener acceso a instancias susceptibles de GitLab. <\/p>\n<p>&#8220;Los intentos de explotaci\u00f3n exitosos activar\u00e1n eventos de registro relacionados con SAML&#8221;, afirm\u00f3. &#8220;Un intento de explotaci\u00f3n exitoso registrar\u00e1 cualquier valor de extern_id que haya establecido el atacante que intenta explotar el c\u00f3digo&#8221;.<\/p>\n<p>&#8220;Los intentos de explotaci\u00f3n fallidos pueden generar un ValidationError de la biblioteca RubySaml. Esto podr\u00eda deberse a una variedad de razones relacionadas con la complejidad de crear un exploit que funcione&#8221;.<\/p>\n<p>El desarrollo se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/09\/18\/cisa-adds-five-known-exploited-vulnerabilities-catalog\" target=\"_blank\">agregado<\/a> cinco fallos de seguridad en sus vulnerabilidades explotadas conocidas (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">KEV<\/a>), incluido un error cr\u00edtico recientemente revelado que afecta a Apache HugeGraph-Server (CVE-2024-27348, puntuaci\u00f3n CVSS: 9,8), basado en evidencia de explotaci\u00f3n activa.<\/p>\n<p>Se ha recomendado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las vulnerabilidades identificadas antes del 9 de octubre de 2024, para proteger sus redes contra amenazas activas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/gitlab-patches-critical-saml.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de septiembre de 2024\ue804Ravie LakshmananSeguridad empresarial \/ DevOps GitLab tiene liberado Parches para solucionar una falla cr\u00edtica<\/p>\n","protected":false},"author":1,"featured_media":1367233,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,33384,4664,24631,172,35458,5369,16854,246,4667,239182,4654,239508,4658,4659,4653,50035,233454,246983,4665,246984,246982,239484],"class_list":["post-1367232","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-autenticacion","tag-como-hackear","tag-corrige","tag-critico","tag-ediciones","tag-error","tag-gitlab","tag-las","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-omision","tag-saml","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1367232","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1367232"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1367232\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1367233"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1367232"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1367232"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1367232"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}