{"id":140625,"date":"2022-05-10T11:23:06","date_gmt":"2022-05-10T11:23:06","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-mitiga-la-vulnerabilidad-de-rce-que-afecta-a-azure-synapse-y-data-factory\/"},"modified":"2022-05-10T11:23:11","modified_gmt":"2022-05-10T11:23:11","slug":"microsoft-mitiga-la-vulnerabilidad-de-rce-que-afecta-a-azure-synapse-y-data-factory","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-mitiga-la-vulnerabilidad-de-rce-que-afecta-a-azure-synapse-y-data-factory\/","title":{"rendered":"Microsoft mitiga la vulnerabilidad de RCE que afecta a Azure Synapse y Data Factory"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft revel\u00f3 el lunes que mitig\u00f3 una falla de seguridad que afectaba a Azure Synapse y Azure Data Factory que, si se explota con \u00e9xito, podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-29972\" target=\"_blank\">CVE-2022-29972<\/a>tiene el nombre en clave &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/azure-synapse-analytics-security-advisory\/\" target=\"_blank\"><b>SinLapso<\/b><\/a>por investigadores de Orca Security, quienes informaron la falla a Microsoft en enero de 2022.<\/p>\n<p>&#8220;La vulnerabilidad era espec\u00edfica de Open Database Connectivity de terceros (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Open_Database_Connectivity\" target=\"_blank\">ODBC<\/a>) controlador utilizado para conectarse a Amazon Redshift en canalizaciones de Azure Synapse y Azure Data Factory Integration Runtime (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/azure\/data-factory\/concepts-integration-runtime\" target=\"_blank\">infrarrojos<\/a>) y no afect\u00f3 a Azure Synapse como un todo&#8221;, la compa\u00f1\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/msrc-blog.microsoft.com\/2022\/05\/09\/vulnerability-mitigated-in-the-third-party-data-connector-used-in-azure-synapse-pipelines-and-azure-data-factory-cve-2022-29972\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;La vulnerabilidad podr\u00eda haber permitido que un atacante realizara la ejecuci\u00f3n de comandos remotos a trav\u00e9s de la infraestructura IR sin limitarse a un solo inquilino&#8221;.<\/p>\n<p>En otras palabras, un actor malintencionado puede armar el error para adquirir el certificado del servicio Azure Data Factory y acceder a Integration Runtimes de otro arrendatario para obtener acceso a informaci\u00f3n confidencial, rompiendo efectivamente las protecciones de separaci\u00f3n de arrendatarios.<\/p>\n<p>El gigante tecnol\u00f3gico, que resolvi\u00f3 la falla de seguridad el 15 de abril, dijo que no encontr\u00f3 evidencia de uso indebido o actividad maliciosa asociada con la vulnerabilidad en la naturaleza.<\/p>\n<p>Dicho esto, la empresa con sede en Redmond ha <a rel=\"nofollow noopener\" href=\"https:\/\/msrc-blog.microsoft.com\/2022\/05\/09\/vulnerability-mitigated-in-the-third-party-data-connector-used-in-azure-synapse-pipelines-and-azure-data-factory-cve-2022-29972\/\" target=\"_blank\">compartido<\/a> Detecciones de Microsoft Defender para Endpoint y Microsoft Defender Antivirus para proteger a los clientes de una posible explotaci\u00f3n, y agrega que est\u00e1 trabajando para reforzar la seguridad de los conectores de datos de terceros al trabajar con proveedores de controladores.<\/p>\n<p>Los hallazgos llegan poco m\u00e1s de dos meses despu\u00e9s de que Microsoft corrigiera una falla de &#8220;AutoWarp&#8221; que afectaba su servicio Azure Automation y que podr\u00eda haber permitido el acceso no autorizado a otras cuentas de clientes de Azure y tomar el control.<\/p>\n<p>El mes pasado, Microsoft tambi\u00e9n resolvi\u00f3 un par de problemas, denominados &#8220;ExtraReplica&#8221;, con Azure Database for PostgreSQL Flexible Server que podr\u00edan dar lugar a un acceso no aprobado a la base de datos entre cuentas en una regi\u00f3n.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/microsoft-mitigates-rce-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft revel\u00f3 el lunes que mitig\u00f3 una falla de seguridad que afectaba a Azure Synapse y Azure Data<\/p>\n","protected":false},"author":1,"featured_media":140626,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,734,4661,21592,4664,15449,15337,4662,4668,4667,7983,62920,4654,4658,4659,4653,4655,4663,22592,4666,4665,62921,4014,4660],"class_list":["post-140625","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afecta","tag-ataques-ciberneticos","tag-azure","tag-como-hackear","tag-data","tag-factory","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-microsoft","tag-mitiga","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-rce","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-synapse","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/140625","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=140625"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/140625\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/140626"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=140625"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=140625"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=140625"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}