{"id":158118,"date":"2022-05-19T12:16:40","date_gmt":"2022-05-19T12:16:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/error-de-alta-gravedad-informado-en-la-biblioteca-de-cliente-oauth-de-google-para-java\/"},"modified":"2022-05-19T12:16:55","modified_gmt":"2022-05-19T12:16:55","slug":"error-de-alta-gravedad-informado-en-la-biblioteca-de-cliente-oauth-de-google-para-java","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/error-de-alta-gravedad-informado-en-la-biblioteca-de-cliente-oauth-de-google-para-java\/","title":{"rendered":"Error de alta gravedad informado en la biblioteca de cliente OAuth de Google para Java"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El mes pasado, Google abord\u00f3 una falla de alta gravedad en su biblioteca de cliente OAuth para Java que podr\u00eda ser abusada por un actor malintencionado con un token comprometido para implementar cargas \u00fatiles arbitrarias.<\/p>\n<p>rastreado como <strong>CVE-2021-22573<\/strong>la vulnerabilidad tiene una calificaci\u00f3n de 8,7 sobre 10 en cuanto a gravedad y se relaciona con una omisi\u00f3n de autenticaci\u00f3n en la biblioteca que se deriva de una verificaci\u00f3n incorrecta de la firma criptogr\u00e1fica.<\/p>\n<p>Acreditado con el descubrimiento e informe de la falla el 12 de marzo es <a rel=\"nofollow noopener\" href=\"https:\/\/sites.google.com\/site\/tamjidrahat073\/\" target=\"_blank\">Tamyid Al Rahat<\/a>, un doctorado de cuarto a\u00f1o.  estudiante de Ciencias de la Computaci\u00f3n en la Universidad de Virginia, que recibi\u00f3 $ 5,000 como parte del programa de recompensas por errores de Google.<\/p>\n<p>&#8220;La vulnerabilidad es que el verificador IDToken no verifica si el token est\u00e1 firmado correctamente&#8221;, un <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-22573\" target=\"_blank\">consultivo<\/a> para el defecto lee.<\/p>\n<p>&#8220;La verificaci\u00f3n de la firma garantiza que la carga \u00fatil del token provenga de un proveedor v\u00e1lido, no de otra persona. Un atacante puede proporcionar un token comprometido con una carga \u00fatil personalizada. El token pasar\u00e1 la validaci\u00f3n en el lado del cliente&#8221;.<\/p>\n<p>el c\u00f3digo abierto <a rel=\"nofollow noopener\" href=\"https:\/\/developers.google.com\/api-client-library\/java\/google-oauth-java-client\" target=\"_blank\">biblioteca Java<\/a>construida sobre la <a rel=\"nofollow noopener\" href=\"https:\/\/googleapis.github.io\/google-http-java-client\/\" target=\"_blank\">Biblioteca de cliente HTTP de Google para Java<\/a>hace posible obtener tokens de acceso a cualquier servicio en la web que soporte el est\u00e1ndar de autorizaci\u00f3n OAuth.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Google, en su <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/googleapis\/google-oauth-java-client\" target=\"_blank\">archivo l\u00e9ame<\/a> para el proyecto en GitHub, se\u00f1ala que la biblioteca es compatible con el modo de mantenimiento y que solo corrige los errores necesarios, lo que indica la gravedad de la vulnerabilidad.<\/p>\n<p>Se recomienda a los usuarios de la biblioteca google-oauth-java-client que actualicen a <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/googleapis\/google-oauth-java-client\/releases\/tag\/v1.33.3\" target=\"_blank\">versi\u00f3n 1.33.3<\/a>publicado el 13 de abril, para mitigar cualquier riesgo potencial.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/high-severity-bug-reported-in-googles.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El mes pasado, Google abord\u00f3 una falla de alta gravedad en su biblioteca de cliente OAuth para Java<\/p>\n","protected":false},"author":1,"featured_media":158119,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,9429,4661,17425,2202,4664,5369,4662,8666,10753,19014,4770,4668,4667,4654,4658,4659,4653,4655,50203,18,4663,4666,4665,4660],"class_list":["post-158118","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alta","tag-ataques-ciberneticos","tag-biblioteca","tag-cliente","tag-como-hackear","tag-error","tag-filtracion-de-datos","tag-google","tag-gravedad","tag-informado","tag-java","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oauth","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/158118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=158118"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/158118\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/158119"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=158118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=158118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=158118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}