{"id":1556205,"date":"2025-01-30T09:39:10","date_gmt":"2025-01-30T09:39:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-defectos-de-voyager-php-sin-parpadear-dejan-los-servidores-abiertos-a-exploits-rce-de-un-solo-clic\/"},"modified":"2025-01-30T09:39:15","modified_gmt":"2025-01-30T09:39:15","slug":"los-defectos-de-voyager-php-sin-parpadear-dejan-los-servidores-abiertos-a-exploits-rce-de-un-solo-clic","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-defectos-de-voyager-php-sin-parpadear-dejan-los-servidores-abiertos-a-exploits-rce-de-un-solo-clic\/","title":{"rendered":"Los defectos de Voyager PHP sin parpadear dejan los servidores abiertos a exploits RCE de un solo clic"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad web \/ vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-defectos-de-Voyager-PHP-sin-parpadear-dejan-los-servidores.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se han revelado tres fallas de seguridad en el paquete PHP de c\u00f3digo abierto <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/thedevdojo\/voyager\" target=\"_blank\">Viajero<\/a> Eso podr\u00eda ser explotado por un atacante para lograr una ejecuci\u00f3n de c\u00f3digo remoto con un solo clic en las instancias afectadas.<\/p>\n<p>&#8220;Cuando un usuario de Voyager autenticado hace clic en un enlace malicioso, los atacantes pueden ejecutar c\u00f3digo arbitrario en el servidor&#8221;, el investigador de sonar Yaniv Nizry <a rel=\"noopener nofollow\" href=\"https:\/\/www.sonarsource.com\/blog\/the-tainted-voyage-uncovering-voyagers-vulnerabilities\/\" target=\"_blank\">dicho<\/a> En un art\u00edculo publicado a principios de esta semana.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los problemas identificados, que permanecen sin parches hasta la fecha a pesar de la divulgaci\u00f3n responsable el 11 de septiembre de 2024, se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>CVE-2024-55417: una vulnerabilidad de escritura de archivo arbitraria en el punto final &#8220;\/admin\/medios\/cargue&#8221;<\/li>\n<li>CVE-2024-55416-Una vulnerabilidad reflejada de secuencias de comandos de sitios cruzados (XSS) en el punto final &#8220;\/Admin\/Compass&#8221;<\/li>\n<li>CVE-2024-55415: una fuga arbitraria y vulnerabilidad a la eliminaci\u00f3n <\/li>\n<\/ul>\n<p>Un atacante malicioso podr\u00eda aprovechar la funci\u00f3n de carga de medios de Voyager para cargar un archivo malicioso de una manera que evita la verificaci\u00f3n de tipo MIME y utilizar un archivo pol\u00edglot que aparece como una imagen o video pero contiene un c\u00f3digo PHP ejecutable para enga\u00f1ar al servidor para que lo procese como un script PHP, lo que resulta en la ejecuci\u00f3n de c\u00f3digo remoto.<\/p>\n<p><a href=\"https:\/\/www.youtube.com\/watch?v=qlcrpcxecec\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/www.youtube.com\/watch?v=qlcrpcxecec<\/a><\/p>\n<p>La vulnerabilidad tambi\u00e9n podr\u00eda estar encadenada con CVE-2024-55416, elev\u00e1ndola a una amenaza cr\u00edtica que conduce a la ejecuci\u00f3n del c\u00f3digo cuando una v\u00edctima hace clic en un enlace malicioso.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esto significa que si un usuario autenticado hace clic en un enlace especialmente elaborado, se puede ejecutar el c\u00f3digo de JavaScript arbitrario&#8221;, explic\u00f3 Nizry. &#8220;Como resultado, un atacante puede realizar cualquier acci\u00f3n posterior en el contexto de la v\u00edctima&#8221;.<\/p>\n<p>CVE-2024-55415, por otro lado, se refiere a una falla en el sistema de administraci\u00f3n de archivos que permite a los actores de amenaza borrar archivos arbitrarios del sistema, o explotarlo junto con la vulnerabilidad XSS para extraer el contenido de los archivos.<\/p>\n<p>En ausencia de una soluci\u00f3n, se aconseja a los usuarios que tengan precauci\u00f3n al usar el proyecto en sus aplicaciones.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/unpatched-php-voyager-flaws-leave.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de enero de 2025\ue804Ravie LakshmananSeguridad web \/ vulnerabilidad Se han revelado tres fallas de seguridad en el<\/p>\n","protected":false},"author":1,"featured_media":1556207,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[6121,4657,4656,4661,27703,4664,37565,4135,29391,273784,36,273783,4654,273782,4659,4653,4655,1687,41109,22592,246983,4665,246984,7982,1030,2525,455,81444,239484],"class_list":["post-1556205","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abiertos","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-clic","tag-como-hackear","tag-defectos","tag-dejan","tag-exploits","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parpadear","tag-php","tag-rce","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidores","tag-sin","tag-solo","tag-violacion","tag-voyager","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1556205","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1556205"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1556205\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1556207"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1556205"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1556205"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1556205"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}