{"id":1563569,"date":"2025-02-04T05:09:18","date_gmt":"2025-02-04T05:09:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/flaw-del-conector-de-microsoft-sharepoint-podria-haber-habilitado-el-robo-de-credenciales-en-la-plataforma-de-potencia\/"},"modified":"2025-02-04T05:09:23","modified_gmt":"2025-02-04T05:09:23","slug":"flaw-del-conector-de-microsoft-sharepoint-podria-haber-habilitado-el-robo-de-credenciales-en-la-plataforma-de-potencia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/flaw-del-conector-de-microsoft-sharepoint-podria-haber-habilitado-el-robo-de-credenciales-en-la-plataforma-de-potencia\/","title":{"rendered":"Flaw del conector de Microsoft SharePoint podr\u00eda haber habilitado el robo de credenciales en la plataforma de potencia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ SharePoint<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Flaw-del-conector-de-Microsoft-SharePoint-podria-haber-habilitado-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han revelado los detalles de una vulnerabilidad ahora parada que afecta al Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/connectors\/sharepointonline\/\" target=\"_blank\">Conector de SharePoint<\/a> en <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-platform\/developer\/get-started\" target=\"_blank\">Plataforma de potencia<\/a> Eso, si se explota con \u00e9xito, podr\u00eda permitir a los actores de amenaza cosechar las credenciales de un usuario y los ataques de seguimiento de la etapa.<\/p>\n<p>Esto podr\u00eda manifestarse en forma de acciones posteriores a la explotaci\u00f3n que permiten al atacante enviar solicitudes a la API de SharePoint en nombre del usuario personalmente, lo que permite el acceso no autorizado a datos confidenciales, dijo Zenity Labs en un informe compartido con las noticias de los hackers antes de la publicaci\u00f3n. .<\/p>\n<p>&#8220;Esta vulnerabilidad se puede explotar a trav\u00e9s de Power Automate, Power Apps, Copilot Studio y Copilot 365, que ampl\u00eda significativamente el alcance de da\u00f1os potenciales&#8221;, dijo el investigador de seguridad Dmitry Lozovoy.<\/p>\n<p>&#8220;Aumenta la probabilidad de un ataque exitoso, lo que permite a los piratas inform\u00e1ticos dirigirse a m\u00faltiples servicios interconectados dentro del ecosistema de la plataforma de potencia&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Despu\u00e9s de la divulgaci\u00f3n responsable en septiembre de 2024, Microsoft abord\u00f3 el orificio de seguridad, evaluado con una evaluaci\u00f3n de gravedad &#8220;importante&#8221;, al 13 de diciembre.<\/p>\n<p>Microsoft Power Platform es una colecci\u00f3n de herramientas de desarrollo de bajo c\u00f3digo que permiten a los usuarios facilitar el an\u00e1lisis, la automatizaci\u00f3n de procesos y las aplicaciones de productividad basadas en datos.<\/p>\n<p>La vulnerabilidad, en su n\u00facleo, es una instancia de falsificaci\u00f3n de solicitud del lado del servidor (<a rel=\"noopener nofollow\" href=\"https:\/\/owasp.org\/www-community\/attacks\/Server_Side_Request_Forgery\" target=\"_blank\">SSRF<\/a>) derivado del uso de la funcionalidad del &#8220;valor personalizado&#8221; dentro del conector de SharePoint que permite a un atacante insertar sus propias URL como parte de un flujo.<\/p>\n<p>Sin embargo, para que el ataque sea exitoso, el usuario de Rogue necesitar\u00e1 tener un <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-platform\/admin\/environments-overview\" target=\"_blank\">Rol de creador de medio ambiente<\/a> y el <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-platform\/admin\/database-security\" target=\"_blank\">Rol de usuario b\u00e1sico<\/a> en la plataforma de potencia. Esto tambi\u00e9n significa que primero tendr\u00edan que obtener acceso a una organizaci\u00f3n objetivo a trav\u00e9s de otros medios y adquirir estos roles.<\/p>\n<p>&#8220;Con el rol del fabricante del medio ambiente, pueden crear y compartir recursos maliciosos como aplicaciones y flujos&#8221;, dijo Zenity a The Hacker News. &#8220;El rol b\u00e1sico del usuario les permite ejecutar aplicaciones e interactuar con los recursos que poseen en la plataforma de potencia. Si el atacante a\u00fan no tiene estos roles, tendr\u00edan que ganarlas primero&#8221;.<\/p>\n<p>En un escenario de ataque hipot\u00e9tico, un actor de amenaza podr\u00eda crear un flujo para una acci\u00f3n de SharePoint y compartirlo con un usuario privilegiado (v\u00edctima de lectura), lo que resulta en una fuga de su token de acceso JWT de SharePoint.<\/p>\n<p>Armado con esta token capturada, el atacante podr\u00eda enviar solicitudes fuera de la plataforma de energ\u00eda en nombre del usuario a quien se otorg\u00f3 el acceso. <\/p>\n<p>Eso no es todo. La vulnerabilidad podr\u00eda extenderse m\u00e1s a otros servicios, como Power Apps y Copilot Studio, creando una aplicaci\u00f3n de lienzo aparentemente benigna o un agente de copilot para cosechar el token de un usuario y aumentar el acceso a\u00fan m\u00e1s.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Puede llevar esto a\u00fan m\u00e1s lejos incrustando la aplicaci\u00f3n Canvas en un canal de equipos, por ejemplo&#8221;, se\u00f1al\u00f3 Zenity. &#8220;Una vez que los usuarios interact\u00faan con la aplicaci\u00f3n en los equipos, puede cosechar sus tokens con la misma facilidad, ampliando su alcance en toda la organizaci\u00f3n y haciendo que el ataque sea a\u00fan m\u00e1s extendido&#8221;.<\/p>\n<p>&#8220;La conclusi\u00f3n principal es que la naturaleza interconectada de los servicios de la plataforma de energ\u00eda puede dar lugar a serios riesgos de seguridad, especialmente dado el uso generalizado del Connector de SharePoint, que es donde se encuentran muchos datos corporativos confidenciales, y puede complicarse para garantizar adecuadamente Los derechos de acceso se mantienen en varios entornos &#8220;.<\/p>\n<p>El desarrollo se produce como seguridad binaria <a rel=\"noopener nofollow\" href=\"https:\/\/binarysecurity.no\/posts\/2025\/01\/finding-ssrfs-in-devops\" target=\"_blank\">detallado<\/a> Tres vulnerabilidades de SSRF en Azure DevOps que podr\u00edan haber sido abusados \u200b\u200bde comunicarse con el <a rel=\"noopener nofollow\" href=\"https:\/\/cybercx.com.au\/blog\/azure-ssrf-metadata\/\" target=\"_blank\">puntos finales de la API de metadatos<\/a>permitiendo as\u00ed a un atacante obtener informaci\u00f3n sobre la configuraci\u00f3n de la m\u00e1quina.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/microsoft-sharepoint-connector-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de febrero de 2025\ue804Ravie LakshmananVulnerabilidad \/ SharePoint Los investigadores de ciberseguridad han revelado los detalles de una<\/p>\n","protected":false},"author":1,"featured_media":1563570,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,81862,42020,38,176511,1322,41111,273784,273783,7983,4654,273782,4659,4653,4655,2256,2916,19788,6586,246983,4665,246984,225133,455,239484],"class_list":["post-1563569","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-conector","tag-credenciales","tag-del","tag-flaw","tag-haber","tag-habilitado","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-plataforma","tag-podria","tag-potencia","tag-robo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sharepoint","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1563569","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1563569"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1563569\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1563570"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1563569"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1563569"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1563569"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}