{"id":1474275,"date":"2024-12-06T12:56:45","date_gmt":"2024-12-06T12:56:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-fallas-en-marcos-populares-de-aprendizaje-automatico-de-codigo-abierto\/"},"modified":"2024-12-06T12:56:49","modified_gmt":"2024-12-06T12:56:49","slug":"los-investigadores-descubren-fallas-en-marcos-populares-de-aprendizaje-automatico-de-codigo-abierto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-fallas-en-marcos-populares-de-aprendizaje-automatico-de-codigo-abierto\/","title":{"rendered":"Los investigadores descubren fallas en marcos populares de aprendizaje autom\u00e1tico de c\u00f3digo abierto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">06 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia artificial \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Los-investigadores-descubren-fallas-en-marcos-populares-de-aprendizaje-automatico.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han revelado m\u00faltiples fallas de seguridad que afectan las herramientas y marcos de aprendizaje autom\u00e1tico (ML) de c\u00f3digo abierto, como MLflow, H2O, PyTorch y MLeap, que podr\u00edan allanar el camino para la ejecuci\u00f3n de c\u00f3digo.<\/p>\n<p>Las vulnerabilidades, descubiertas por JFrog, son parte de una colecci\u00f3n m\u00e1s amplia de 22 deficiencias de seguridad que la empresa de seguridad de la cadena de suministro revel\u00f3 por primera vez el mes pasado.<\/p>\n<p>A diferencia del primer conjunto que involucraba fallas en el lado del servidor, los recientemente detallados permiten la explotaci\u00f3n de clientes de ML y residen en bibliotecas que manejan formatos de modelos seguros como Safetensors.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Secuestrar un cliente de ML en una organizaci\u00f3n puede permitir a los atacantes realizar amplios movimientos laterales dentro de la organizaci\u00f3n&#8221;, afirma la empresa. <a rel=\"noopener nofollow\" href=\"https:\/\/jfrog.com\/blog\/machine-learning-bug-bonanza-exploiting-ml-clients-and-safe-models\/\" target=\"_blank\">dicho<\/a>. &#8220;Es muy probable que un cliente de ML tenga acceso a importantes servicios de ML, como ML Model Registries o MLOps Pipelines&#8221;.<\/p>\n<p>Esto, a su vez, podr\u00eda exponer informaci\u00f3n confidencial, como las credenciales de registro de modelos, lo que permitir\u00eda efectivamente a un actor malicioso acceder a los modelos de ML almacenados o lograr la ejecuci\u00f3n de c\u00f3digo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733489804_797_Los-investigadores-descubren-fallas-en-marcos-populares-de-aprendizaje-automatico.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733489804_797_Los-investigadores-descubren-fallas-en-marcos-populares-de-aprendizaje-automatico.png\" alt=\"\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\"\/><\/a><\/div>\n<p>La lista de vulnerabilidades se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-27132\" target=\"_blank\">CVE-2024-27132<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,2): un problema de desinfecci\u00f3n insuficiente en MLflow que conduce a un ataque de secuencias de comandos entre sitios (XSS) cuando se ejecuta un archivo que no es de confianza. <a rel=\"noopener nofollow\" href=\"https:\/\/mlflow.org\/docs\/latest\/recipes.html\" target=\"_blank\">receta<\/a> en un Jupyter Notebook, lo que finalmente resulta en la ejecuci\u00f3n remota de c\u00f3digo (RCE) del lado del cliente<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2024-6960\" target=\"_blank\">CVE-2024-6960<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,5): un problema de deserializaci\u00f3n inseguro en H20 al importar un modelo de ML que no es de confianza, lo que podr\u00eda provocar RCE <\/li>\n<li>Un problema de recorrido de ruta en la funci\u00f3n TorchScript de PyTorch que podr\u00eda resultar en denegaci\u00f3n de servicio (DoS) o ejecuci\u00f3n de c\u00f3digo debido a una sobrescritura arbitraria de archivos, que luego podr\u00eda usarse para sobrescribir archivos cr\u00edticos del sistema o un archivo pickle leg\u00edtimo (sin identificador CVE)<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-5245\" target=\"_blank\">CVE-2023-5245<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,5): un problema de recorrido de ruta en MLeap al cargar un modelo guardado en formato comprimido puede generar una vulnerabilidad Zip Slip, lo que resulta en una sobrescritura arbitraria de archivos y una posible ejecuci\u00f3n de c\u00f3digo.<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>JFrog se\u00f1al\u00f3 que los modelos de ML no deben cargarse a ciegas, incluso en los casos en que se cargan desde un tipo seguro, como Safetensors, ya que tienen la capacidad de lograr la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Las herramientas de inteligencia artificial y aprendizaje autom\u00e1tico (ML) tienen un inmenso potencial para la innovaci\u00f3n, pero tambi\u00e9n pueden abrir la puerta para que los atacantes causen da\u00f1os generalizados a cualquier organizaci\u00f3n&#8221;, dijo en un comunicado Shachar Menashe, vicepresidente de investigaci\u00f3n de seguridad de JFrog.<\/p>\n<p>&#8220;Para protegerse contra estas amenazas, es importante saber qu\u00e9 modelos est\u00e1 utilizando y nunca cargar modelos de ML que no sean de confianza, incluso desde un repositorio de ML &#8216;seguro&#8217;. Hacerlo puede llevar a la ejecuci\u00f3n remota de c\u00f3digo en algunos escenarios, causando grandes da\u00f1os a su organizaci\u00f3n. &#8220;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/researchers-uncover-flaws-in-popular.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80206 de diciembre de 2024\ue804Ravie LakshmananInteligencia artificial \/ Vulnerabilidad Los investigadores de ciberseguridad han revelado m\u00faltiples fallas de<\/p>\n","protected":false},"author":1,"featured_media":1474276,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[44,4657,4656,13819,4661,18895,706,4664,6073,3233,12583,201033,36,27748,4654,201031,4659,4653,4655,18676,246983,255454,246984,201032,246982,4660],"class_list":["post-1474275","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abierto","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprendizaje","tag-ataques-ciberneticos","tag-automatico","tag-codigo","tag-como-hackear","tag-descubren","tag-fallas","tag-investigadores","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-marcos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-populares","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1474275","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1474275"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1474275\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1474276"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1474275"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1474275"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1474275"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}