{"id":1671709,"date":"2025-04-15T18:27:16","date_gmt":"2025-04-15T18:27:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-critica-de-roller-de-apache-cvss-10-0-permite-la-persistencia-de-la-sesion-no-autorizada\/"},"modified":"2025-04-15T18:27:21","modified_gmt":"2025-04-15T18:27:21","slug":"la-vulnerabilidad-critica-de-roller-de-apache-cvss-10-0-permite-la-persistencia-de-la-sesion-no-autorizada","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-critica-de-roller-de-apache-cvss-10-0-permite-la-persistencia-de-la-sesion-no-autorizada\/","title":{"rendered":"La vulnerabilidad cr\u00edtica de Roller de Apache (CVSS 10.0) permite la persistencia de la sesi\u00f3n no autorizada"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de vulnerabilidad \/ software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/La-vulnerabilidad-critica-de-Roller-de-Apache-CVSS-100-permite.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha revelado una vulnerabilidad de seguridad cr\u00edtica en el <a rel=\"noopener nofollow\" href=\"https:\/\/roller.apache.org\/index.html\" target=\"_blank\">Roller de apache<\/a> Software de servidor de blogs de c\u00f3digo abierto, basado en Java, que podr\u00eda permitir a los actores maliciosos retener el acceso no autorizado incluso despu\u00e9s de un cambio de contrase\u00f1a.<\/p>\n<p>El defecto, asignado el identificador CVE <strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2025-24859\" target=\"_blank\">CVE-2025-24859<\/a><\/strong>lleva una puntuaci\u00f3n CVSS de 10.0, lo que indica la m\u00e1xima gravedad. Afecta todas las versiones de Roller hasta 6.1.4.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Existe una vulnerabilidad de administraci\u00f3n de sesiones en Apache Roller antes de la versi\u00f3n 6.1.5, donde las sesiones activas de usuario no se invalidan correctamente despu\u00e9s de cambiar la contrase\u00f1a&#8221;, los mantenedores del proyecto <a rel=\"noopener nofollow\" href=\"https:\/\/lists.apache.org\/thread\/4j906k16v21kdx8hk87gl7663sw7lg7f\" target=\"_blank\">dicho<\/a> en un aviso.<\/p>\n<p>&#8220;Cuando el usuario cambia la contrase\u00f1a de un usuario, ya sea por el propio usuario o por un administrador, las sesiones existentes permanecen activas y utilizables&#8221;.<\/p>\n<p>La explotaci\u00f3n exitosa de la falla podr\u00eda permitir que un atacante mantenga el acceso continuo a la aplicaci\u00f3n a trav\u00e9s de sesiones antiguas incluso despu\u00e9s de cambiar la contrase\u00f1a. Tambi\u00e9n podr\u00eda habilitar un acceso sin restricciones si las credenciales se vean comprometidas.<\/p>\n<p>La deficiencia se ha abordado en la versi\u00f3n 6.1.5 mediante la implementaci\u00f3n de la gesti\u00f3n de sesiones centralizadas de modo que todas las sesiones activas se invaliden cuando se cambian las contrase\u00f1as o los usuarios est\u00e1n deshabilitados.<\/p>\n<p>El investigador de seguridad, Haining Meng, ha sido acreditado por descubrir e informar la vulnerabilidad.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n se produce semanas despu\u00e9s de que se revelara otra vulnerabilidad cr\u00edtica en la Biblioteca Java de Apache Parquet (CVE-2025-30065, puntaje CVSS: 10.0) que, si se explota con \u00e9xito, podr\u00eda permitir que un atacante remoto ejecute c\u00f3digo arbitrario en instancias susceptibles.<\/p>\n<p>El mes pasado, un <a rel=\"noopener nofollow\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2025\/03\/19\/etr-apache-tomcat-cve-2025-24813-what-you-need-to-know\/\" target=\"_blank\">cr\u00edtico<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/www.akamai.com\/blog\/security-research\/march-apache-tomcat-path-equivalence-traffic-detections-mitigations\" target=\"_blank\">falla de seguridad<\/a> Impactando Apache Tomcat (CVE-2025-24813, puntaje CVSS: 9.8) qued\u00f3 bajo explotaci\u00f3n activa poco despu\u00e9s de que los detalles del error se convirtieron en conocimiento p\u00fablico.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/critical-apache-roller-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de abril de 2025\ue804Ravie LakshmananSeguridad de vulnerabilidad \/ software Se ha revelado una vulnerabilidad de seguridad cr\u00edtica<\/p>\n","protected":false},"author":1,"featured_media":1671710,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,4661,1496,4664,2458,207402,273784,273783,4654,273782,4659,4653,4655,779,66852,118189,246983,4665,246984,9393,455,4014,239484],"class_list":["post-1671709","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques-ciberneticos","tag-autorizada","tag-como-hackear","tag-critica","tag-cvss","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-permite","tag-persistencia","tag-roller","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sesion","tag-violacion","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1671709","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1671709"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1671709\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1671710"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1671709"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1671709"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1671709"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}