{"id":1556999,"date":"2025-01-30T19:50:03","date_gmt":"2025-01-30T19:50:03","guid":{"rendered":"https:\/\/teknomers.com\/es\/lightning-ai-studio-vulnerabilidad-permitida-rce-a-traves-del-parametro-de-url-oculto\/"},"modified":"2025-01-30T19:50:08","modified_gmt":"2025-01-30T19:50:08","slug":"lightning-ai-studio-vulnerabilidad-permitida-rce-a-traves-del-parametro-de-url-oculto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/lightning-ai-studio-vulnerabilidad-permitida-rce-a-traves-del-parametro-de-url-oculto\/","title":{"rendered":"Lightning AI Studio Vulnerabilidad permitida RCE a trav\u00e9s del par\u00e1metro de URL oculto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Lightning-AI-Studio-Vulnerabilidad-permitida-RCE-a-traves-del-parametro.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han revelado un defecto de seguridad cr\u00edtico en el <a rel=\"noopener nofollow\" href=\"https:\/\/lightning.ai\" target=\"_blank\">Lightning Ai Studio<\/a> Plataforma de desarrollo que, si se explota con \u00e9xito, podr\u00eda permitir la ejecuci\u00f3n de c\u00f3digo remoto.<\/p>\n<p>La vulnerabilidad, calificada por una puntuaci\u00f3n CVSS de 9.4, permite a los &#8220;atacantes potencialmente ejecutar comandos arbitrarios con privilegios ra\u00edz&#8221; al explotar un par\u00e1metro de URL oculto, la firma de seguridad de la aplicaci\u00f3n Noma <a rel=\"noopener nofollow\" href=\"https:\/\/noma.security\/noma-research-discovers-rce-vulnerability-in-ai-development-platform-lightning-ai\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Este nivel de acceso podr\u00eda aprovecharse hipot\u00e9ticamente para una variedad de actividades maliciosas, incluida la extracci\u00f3n de claves sensibles de las cuentas espec\u00edficas&#8221;, dijeron los investigadores Sasi Levi, Alon Tron y Gal Moyal.<\/p>\n<p>El problema est\u00e1 integrado en una pieza de c\u00f3digo JavaScript que podr\u00eda facilitar el acceso sin restricciones al entorno de desarrollo de una v\u00edctima, as\u00ed como ejecutar comandos arbitrarios en un objetivo autenticado en un contexto privilegiado.<\/p>\n<p>Noma dijo que encontr\u00f3 un par\u00e1metro oculto llamado &#8220;comando&#8221; en URL espec\u00edficas del usuario, por ejemplo, &#8220;Lightning.ai\/profile_username\/Vision-Model\/studios\/studio_path\/terminal?fullScreen=true&#038;commmand=cmvzc &#8230;&#8221;&#8212;que podr\u00eda usarse para pasar una instrucci\u00f3n codificada base64 para ejecutarse en el host subyacente.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Peor a\u00fan, la escapatoria podr\u00eda armarse para ejecutar comandos que pueden exfiltrar informaci\u00f3n cr\u00edtica, como tokens de acceso e informaci\u00f3n del usuario a un servidor controlado por el atacante.<\/p>\n<p>La explotaci\u00f3n exitosa de la vulnerabilidad significa que podr\u00eda permitir que un adversario ejecute comandos privilegiados arbitrarios y obtenga acceso ra\u00edz, recolecte datos confidenciales y manipule el sistema de archivos para crear, eliminar o modificar archivos en el servidor.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Lightning-AI-Studio-Vulnerabilidad-permitida-RCE-a-traves-del-parametro.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Lightning-AI-Studio-Vulnerabilidad-permitida-RCE-a-traves-del-parametro.jpg\" alt=\"Vulnerabilidad de estudio de IA Lightning AI\" border=\"0\" data-original-height=\"2133\" data-original-width=\"3400\" title=\"Vulnerabilidad de estudio de IA Lightning AI\"\/><\/a><\/div>\n<p>Todo lo que un atacante necesita para lograr esto es el conocimiento previo de un nombre de usuario de perfil y su estudio de IA Lightning asociado, detalles que son <a rel=\"noopener nofollow\" href=\"https:\/\/lightning.ai\/studios?section=all\" target=\"_blank\">disponible p\u00fablicamente<\/a> a trav\u00e9s de la galer\u00eda de plantillas de estudio.<\/p>\n<p>Armado con esta informaci\u00f3n, el actor de amenaza puede crear un enlace malicioso de tal manera que desencadena la ejecuci\u00f3n del c\u00f3digo en el estudio identificado con permisos de ra\u00edz. Despu\u00e9s de la divulgaci\u00f3n responsable el 14 de octubre de 2024, el problema del equipo Lightning AI resolvi\u00f3 el problema a partir del 25 de octubre.<\/p>\n<p>&#8220;Vulnerabilidades como estas subrayan la importancia de mapear y asegurar las herramientas y sistemas utilizados para construir, capacitar y desplegar modelos de IA debido a su naturaleza sensible&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/lightning-ai-studio-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de enero de 2025\ue804Ravie LakshmananVulnerabilidad \/ seguridad en la nube Los investigadores de ciberseguridad han revelado un<\/p>\n","protected":false},"author":1,"featured_media":1557000,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,38,273784,27455,273783,4654,273782,4659,4653,4655,21987,165762,99663,22592,246983,4665,246984,2459,116,123099,455,4014,239484],"class_list":["post-1556999","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-del","tag-las-noticias-del-hacker","tag-lightning","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oculto","tag-parametro","tag-permitida","tag-rce","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-studio","tag-traves","tag-url","tag-violacion","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1556999","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1556999"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1556999\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1557000"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1556999"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1556999"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1556999"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}