{"id":16264,"date":"2022-03-04T11:01:16","date_gmt":"2022-03-04T11:01:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-vulnerabilidad-de-seguridad-afecta-a-miles-de-instancias-de-gitlab\/"},"modified":"2022-03-04T11:01:30","modified_gmt":"2022-03-04T11:01:30","slug":"nueva-vulnerabilidad-de-seguridad-afecta-a-miles-de-instancias-de-gitlab","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-vulnerabilidad-de-seguridad-afecta-a-miles-de-instancias-de-gitlab\/","title":{"rendered":"Nueva vulnerabilidad de seguridad afecta a miles de instancias de GitLab"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores han revelado detalles de una vulnerabilidad de seguridad ahora parcheada en GitLab, un software DevOps de c\u00f3digo abierto, que podr\u00eda permitir que un atacante remoto no autenticado recupere informaci\u00f3n relacionada con el usuario.<\/p>\n<p>Registrada como CVE-2021-4191 (puntaje CVSS: 5.3), la falla de gravedad media afecta a todas las versiones de GitLab Community Edition y Enterprise Edition a partir de la 13.0 y a todas las versiones a partir de la 14.4 y anteriores a la 14.8.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Alertas-de-CISA-sobre-fallas-explotadas-activamente-en-la-plataforma.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Jake Baines, investigador s\u00e9nior de seguridad de Rapid7, tiene el cr\u00e9dito de descubrir y reportar la falla.  Tras la divulgaci\u00f3n responsable el 18 de noviembre de 2021, los parches fueron <a rel=\"nofollow noopener\" href=\"https:\/\/about.gitlab.com\/releases\/2022\/02\/25\/critical-security-release-gitlab-14-8-2-released\/#unauthenticated-user-enumeration-on-graphql-api\" target=\"_blank\">publicado<\/a> como parte de las versiones de seguridad cr\u00edtica de GitLab 14.8.2, 14.7.4 y 14.6.5 enviadas el 25 de febrero de 2022.<\/p>\n<p>&#8220;La vulnerabilidad es el resultado de una verificaci\u00f3n de autenticaci\u00f3n faltante al ejecutar ciertas consultas de la API de GitLab GraphQL&#8221;, Baines <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2022\/03\/03\/cve-2021-4191-gitlab-graphql-api-user-enumeration-fixed\/\" target=\"_blank\">dijo<\/a> en un informe publicado el jueves.  &#8220;Un atacante remoto no autenticado puede usar esta vulnerabilidad para recopilar nombres de usuario, nombres y direcciones de correo electr\u00f3nico registrados en GitLab&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"387\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646391674_394_Nueva-vulnerabilidad-de-seguridad-afecta-a-miles-de-instancias-de.jpeg\" \/><\/div>\n<p>La explotaci\u00f3n exitosa de la fuga de informaci\u00f3n de la API podr\u00eda permitir a los actores maliciosos enumerar y compilar listas de nombres de usuario leg\u00edtimos pertenecientes a un objetivo que luego pueden utilizarse como trampol\u00edn para realizar ataques de fuerza bruta, incluidos <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1110\/001\/\" target=\"_blank\">adivinar contrase\u00f1a<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1110\/003\/\" target=\"_blank\">pulverizaci\u00f3n de contrase\u00f1a<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1110\/004\/\" target=\"_blank\">relleno de credenciales<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;La fuga de informaci\u00f3n tambi\u00e9n permite potencialmente que un atacante cree una nueva lista de palabras de nombre de usuario basada en las instalaciones de GitLab, no solo desde gitlab.com sino tambi\u00e9n desde las otras 50,000 instancias de GitLab a las que se puede acceder desde Internet&#8221;, dijo Baines.<\/p>\n<p>Adem\u00e1s de CVE-2021-4191, el parche tambi\u00e9n aborda otras seis fallas de seguridad, una de las cuales es un problema cr\u00edtico (CVE-2022-0735, puntaje CVSS: 9.6) que permite a un atacante no autorizado desviar el <a rel=\"nofollow noopener\" href=\"https:\/\/docs.gitlab.com\/runner\/\" target=\"_blank\">fichas de registro de corredor<\/a> se utiliza para autenticar y autorizar trabajos de CI\/CD alojados en instancias de GitLab.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/new-security-vulnerability-affects.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores han revelado detalles de una vulnerabilidad de seguridad ahora parcheada en GitLab, un software DevOps de<\/p>\n","protected":false},"author":1,"featured_media":16265,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,734,4661,4664,4662,16854,16853,4668,4667,883,4654,4658,4659,4653,4655,212,4663,42,4666,4665,4014,4660],"class_list":["post-16264","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afecta","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-gitlab","tag-instancias","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-miles","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/16264","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=16264"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/16264\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/16265"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=16264"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=16264"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=16264"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}