{"id":1510532,"date":"2024-12-31T06:22:34","date_gmt":"2024-12-31T06:22:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/kubernetes-rbac-mal-configurado-en-azure-airflow-podria-exponer-a-todo-el-cluster-a-la-explotacion\/"},"modified":"2024-12-31T06:22:40","modified_gmt":"2024-12-31T06:22:40","slug":"kubernetes-rbac-mal-configurado-en-azure-airflow-podria-exponer-a-todo-el-cluster-a-la-explotacion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/kubernetes-rbac-mal-configurado-en-azure-airflow-podria-exponer-a-todo-el-cluster-a-la-explotacion\/","title":{"rendered":"Kubernetes RBAC mal configurado en Azure Airflow podr\u00eda exponer a todo el cl\u00faster a la explotaci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Kubernetes-RBAC-mal-configurado-en-Azure-Airflow-podria-exponer-a.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto tres debilidades de seguridad en Azure Data Factory de Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/airflow.apache.org\/\" target=\"_blank\">Flujo de aire Apache<\/a> integraci\u00f3n que, si se hubiera explotado con \u00e9xito, podr\u00eda haber permitido a un atacante obtener la capacidad de realizar diversas acciones encubiertas, incluida la exfiltraci\u00f3n de datos y la implementaci\u00f3n de malware.<\/p>\n<p>&#8220;Explotar estas fallas podr\u00eda permitir a los atacantes obtener acceso persistente como administradores en la sombra sobre todo el cl\u00faster Airflow Azure Kubernetes Service (AKS)&#8221;, Unidad 42 de Palo Alto Networks <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/azure-data-factory-apache-airflow-vulnerabilities\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado a principios de este mes.<\/p>\n<p>Las vulnerabilidades, aunque clasificadas como de baja gravedad por Microsoft, se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Kubernetes RBAC mal configurado en el cl\u00faster Airflow<\/li>\n<li>Manejo secreto mal configurado del servicio interno de Ginebra de Azure, y<\/li>\n<li>Autenticaci\u00f3n d\u00e9bil para Ginebra<\/li>\n<\/ul>\n<p>Adem\u00e1s de obtener acceso no autorizado, el atacante podr\u00eda aprovechar las fallas en el servicio de Ginebra para alterar potencialmente los datos de registro o enviar registros falsos para evitar levantar sospechas al crear nuevos pods o cuentas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La t\u00e9cnica de acceso inicial implica la elaboraci\u00f3n de un gr\u00e1fico ac\u00edclico dirigido (<a rel=\"noopener nofollow\" href=\"https:\/\/airflow.apache.org\/docs\/apache-airflow\/stable\/core-concepts\/dags.html\" target=\"_blank\">TROZO DE CUERO<\/a>) y cargarlo en un repositorio privado de GitHub conectado al cl\u00faster de Airflow, o modificar un archivo DAG existente. El objetivo final es iniciar un shell inverso a un servidor externo tan pronto como se importe.<\/p>\n<p>Para lograr esto, el actor de la amenaza primero tendr\u00e1 que obtener permisos de escritura en la cuenta de almacenamiento que contiene los archivos DAG utilizando una entidad de servicio comprometida o un token de firma de acceso compartido (SAS) para los archivos. Alternativamente, pueden ingresar a un repositorio de Git utilizando credenciales filtradas.<\/p>\n<p>Aunque se descubri\u00f3 que el shell obtenido de esta manera se ejecutaba en el contexto del usuario de Airflow en un m\u00f3dulo de Kubernetes con permisos m\u00ednimos, un an\u00e1lisis m\u00e1s detallado identific\u00f3 una cuenta de servicio con permisos de administrador de cl\u00faster conectada al m\u00f3dulo de ejecuci\u00f3n de Airflow.<\/p>\n<p>Esta mala configuraci\u00f3n, junto con el hecho de que se pod\u00eda acceder al pod a trav\u00e9s de Internet, significaba que el atacante pod\u00eda descargar la herramienta de l\u00ednea de comandos de Kubernetes kubectl y, en \u00faltima instancia, tomar el control total de todo el cl\u00faster &#8220;implementando un pod privilegiado e irrumpiendo en el nodo subyacente.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1735626153_208_Kubernetes-RBAC-mal-configurado-en-Azure-Airflow-podria-exponer-a.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1735626153_208_Kubernetes-RBAC-mal-configurado-en-Azure-Airflow-podria-exponer-a.png\" alt=\"\" border=\"0\" data-original-height=\"963\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>Luego, el atacante podr\u00eda aprovechar el acceso ra\u00edz a la m\u00e1quina virtual (VM) host para profundizar en el entorno de la nube y obtener acceso no autorizado a los recursos internos administrados por Azure, incluido Geneva, algunos de los cuales otorgan acceso de escritura a cuentas de almacenamiento y centros de eventos.<\/p>\n<p>&#8220;Esto significa que un atacante sofisticado podr\u00eda modificar un entorno vulnerable de Airflow&#8221;, dijeron los investigadores de seguridad Ofir Balassiano y David Orlovsky. &#8220;Por ejemplo, un atacante podr\u00eda crear nuevos pods y nuevas cuentas de servicio. Tambi\u00e9n podr\u00eda aplicar cambios a los nodos del cl\u00faster y luego enviar registros falsos a Ginebra sin dar la alarma&#8221;.<\/p>\n<p>&#8220;Este problema resalta la importancia de administrar cuidadosamente los permisos de los servicios para evitar el acceso no autorizado. Tambi\u00e9n resalta la importancia de monitorear las operaciones de servicios cr\u00edticos de terceros para evitar dicho acceso&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Datadog Security Labs detall\u00f3 un escenario de escalada de privilegios en <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/key-vault\/general\/security-features\" target=\"_blank\">B\u00f3veda de claves de Azure<\/a> que podr\u00eda permitir a los usuarios con el rol Colaborador de Key Vault leer o modificar el contenido de Key Vault, como claves API, contrase\u00f1as, certificados de autenticaci\u00f3n y tokens SAS de Azure Storage.<\/p>\n<p>El problema es que, si bien un usuario con la funci\u00f3n Colaborador de Key Vault no ten\u00eda acceso directo a los datos de Key Vault a trav\u00e9s de una b\u00f3veda de claves configurada con pol\u00edticas de acceso, se descubri\u00f3 que la funci\u00f3n s\u00ed inclu\u00eda permisos para agregarse a las pol\u00edticas de acceso de Key Vault y acceder Datos de Key Vault, evitando efectivamente la restricci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Una actualizaci\u00f3n de pol\u00edtica podr\u00eda contener la capacidad de enumerar, ver, actualizar y, en general, administrar los datos dentro de la b\u00f3veda de claves&#8221;, dijo la investigadora de seguridad Katie Knowles. <a rel=\"noopener nofollow\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/escalating-privileges-to-read-secrets-with-azure-key-vault-access-policies\/\" target=\"_blank\">dicho<\/a>. &#8220;Esto cre\u00f3 un escenario en el que un usuario con el rol de colaborador de Key Vault pod\u00eda obtener acceso a todos los datos de Key Vault, a pesar de no tener [Role-Based Access Control] permiso para administrar permisos o ver datos.&#8221;<\/p>\n<p>Microsoft desde entonces <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/role-based-access-control\/built-in-roles\/security#key-vault-contributor\" target=\"_blank\">actualiz\u00f3 su documentaci\u00f3n<\/a> para enfatizar el riesgo de la pol\u00edtica de acceso, indica: &#8220;Para evitar el acceso no autorizado y la administraci\u00f3n de sus almacenes de claves, claves, secretos y certificados, es esencial limitar el acceso del rol de colaborador a los almacenes de claves seg\u00fan el modelo de permiso de la pol\u00edtica de acceso&#8221;.<\/p>\n<p>El desarrollo tambi\u00e9n sigue al descubrimiento de un problema con el registro de Amazon Bedrock CloudTrail que dificultaba diferenciar las consultas maliciosas de las leg\u00edtimas realizadas a modelos de lenguaje grandes (LLM), lo que permit\u00eda a los malos actores realizar reconocimientos sin generar ninguna alerta.<\/p>\n<p>&#8220;Espec\u00edficamente, las llamadas fallidas a la API de Bedrock se registraron de la misma manera que las llamadas exitosas, sin proporcionar ning\u00fan c\u00f3digo de error espec\u00edfico&#8221;, dijo el investigador de Sysdig, Alessandro Brucato. <a rel=\"noopener nofollow\" href=\"https:\/\/sysdig.com\/blog\/bedrock-slip-sysdig-trt-discovers-cloudtrail-logging-missteps\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;La falta de informaci\u00f3n de error en las respuestas de la API puede obstaculizar los esfuerzos de detecci\u00f3n al generar falsos positivos en los registros de CloudTrail. Sin este detalle, las herramientas de seguridad pueden malinterpretar la actividad normal como sospechosa, lo que genera alertas innecesarias y una posible supervisi\u00f3n de amenazas genuinas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/misconfigured-kubernetes-rbac-in-azure.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han descubierto tres debilidades de seguridad en Azure Data Factory de Microsoft Flujo de aire<\/p>\n","protected":false},"author":1,"featured_media":1510533,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,270170,4661,21592,62570,4664,16900,306,20304,29160,201033,8975,4654,201031,4659,4653,4655,2916,157929,246983,255454,246984,201032,339,246982,4660],"class_list":["post-1510532","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-airflow","tag-ataques-ciberneticos","tag-azure","tag-cluster","tag-como-hackear","tag-configurado","tag-explotacion","tag-exponer","tag-kubernetes","tag-las-noticias-de-los-piratas-informaticos","tag-mal","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-podria","tag-rbac","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-todo","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1510532","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1510532"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1510532\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1510533"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1510532"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1510532"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1510532"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}