{"id":1682384,"date":"2025-04-22T16:43:53","date_gmt":"2025-04-22T16:43:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/gcp-cloud-composer-bug-deja-a-los-atacantes-elevar-el-acceso-a-traves-de-paquetes-pypi-maliciosos\/"},"modified":"2025-04-22T16:43:59","modified_gmt":"2025-04-22T16:43:59","slug":"gcp-cloud-composer-bug-deja-a-los-atacantes-elevar-el-acceso-a-traves-de-paquetes-pypi-maliciosos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/gcp-cloud-composer-bug-deja-a-los-atacantes-elevar-el-acceso-a-traves-de-paquetes-pypi-maliciosos\/","title":{"rendered":"GCP Cloud Composer Bug Deja a los atacantes elevar el acceso a trav\u00e9s de paquetes PYPI maliciosos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/GCP-Cloud-Composer-Bug-Deja-a-los-atacantes-elevar-el.gif\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han detallado una vulnerabilidad ahora parada en Google Cloud Platform (GCP) que podr\u00eda haber permitido a un atacante elevar sus privilegios en el <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/composer\/docs\/composer-3\/composer-overview\" target=\"_blank\">Compositor de nubes<\/a> Servicio de orquestaci\u00f3n de flujo de trabajo que se basa en el flujo de aire Apache.<\/p>\n<p>&#8220;Esta vulnerabilidad permite a los atacantes con permisos de edici\u00f3n en el compositor de la nube para escalar su acceso a la cuenta de servicio de compilaci\u00f3n de nube predeterminada, que tiene permisos de alto nivel en los servicios de GCP como <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/build\" target=\"_blank\">Construcci\u00f3n de nubes<\/a> en s\u00ed mismo, almacenamiento en la nube y registro de artefactos, &#8220;Liv Matan, investigador de seguridad senior en Tenable, <a rel=\"noopener nofollow\" href=\"https:\/\/www.tenable.com\/blog\/confusedcomposer-a-privilege-escalation-vulnerability-impacting-gcp-composer\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>La deficiencia ha sido nombrada en c\u00f3digo confundido por la compa\u00f1\u00eda de seguridad cibern\u00e9tica, describi\u00e9ndola como una variante de la funci\u00f3n confundida, una vulnerabilidad de escalada privilegiada que impacta el servicio de funciones en la nube de GCP que un atacante podr\u00eda explotar para acceder a otros servicios y datos confidenciales de una manera no autorizada.<\/p>\n<p>La divulgaci\u00f3n se produce semanas despu\u00e9s de que Tenable detall\u00f3 otra vulnerabilidad de escalada de privilegios en la ejecuci\u00f3n de la nube GCP Doblada Imagerunner que podr\u00eda haber permitido que un actor malicioso acceda a im\u00e1genes de contenedores e incluso inyecte un c\u00f3digo malicioso, creando efectos en cascada.<\/p>\n<p>Al igual que Imagerunner, ConfusedComposer es otro ejemplo del concepto de Jenga, que hace que los problemas de seguridad se hereden de un servicio al otro cuando los proveedores de servicios en la nube crean nuevos servicios existentes.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El exploit depende del atacante que tenga permiso para editar un entorno de compositor de nubes (es decir, composer.environments.update), que podr\u00eda explotarse para inyectar un paquete de \u00cdndice de paquetes de Python (PYPI) malicioso que es capaz de aumentar los privilegios a trav\u00e9s de la construcci\u00f3n de la nube.<\/p>\n<p>El ataque es posible debido al hecho de que el compositor de nubes permite a los usuarios instalar paquetes PYPI personalizados en sus entornos, lo que permite que un adversario ejecute c\u00f3digo arbitrario dentro de la instancia de compilaci\u00f3n de la nube asociada utilizando scripts de instalaci\u00f3n dentro de su paquete malicioso.<\/p>\n<p>&#8220;El compositor confundido es importante porque expone c\u00f3mo las interacciones detr\u00e1s de escena entre los servicios en la nube pueden explotarse a trav\u00e9s de la escalada de privilegios&#8221;, explic\u00f3 Matan. &#8220;En este caso, un atacante solo necesita permiso para actualizar un entorno de compositor en la nube para obtener acceso a servicios cr\u00edticos de GCP como almacenamiento en la nube y registro de artefactos&#8221;.<\/p>\n<p>La explotaci\u00f3n exitosa de la falla podr\u00eda permitir que un atacante desv\u00ede los datos confidenciales, interrumpir los servicios e implementar el c\u00f3digo malicioso dentro de las tuber\u00edas de CI\/CD. Adem\u00e1s, podr\u00eda allanar el camino para el despliegue de puertas traseras que pueden otorgar acceso persistente a entornos de nube comprometidos.<\/p>\n<p>Despu\u00e9s de la divulgaci\u00f3n responsable de Tenable, Google ha abordado la vulnerabilidad al 13 de abril de 2025, eliminando el uso de la cuenta de servicio de compilaci\u00f3n en la nube para instalar paquetes PYPI.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/GCP-Cloud-Composer-Bug-Deja-a-los-atacantes-elevar-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/GCP-Cloud-Composer-Bug-Deja-a-los-atacantes-elevar-el.png\" alt=\"\" border=\"0\" data-original-height=\"559\" data-original-width=\"1200\"\/><\/a><\/div>\n<p>&#8220;La cuenta de servicio del entorno se utilizar\u00e1 en su lugar&#8221;, Google <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/composer\/docs\/release-notes#January_15_2025\" target=\"_blank\">dicho<\/a> en un anuncio el 15 de enero de 2025. &#8220;Los entornos de compositores de nube existentes 2 que utilizaron anteriormente la cuenta de servicio de compilaci\u00f3n de nubes predeterminada cambiar\u00e1 a usar la cuenta de servicio del entorno&#8221;.<\/p>\n<p>&#8220;Los entornos Cloud Composer 2 creados en las versiones 2.10.2 y m\u00e1s tarde ya tienen este cambio. Los entornos Cloud Composer 3 ya usan la cuenta de servicio del entorno y no se ven afectados por este cambio&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Varonis Amenazing Labs descubri\u00f3 una vulnerabilidad en Microsoft Azure que podr\u00eda haber permitido a un actor de amenaza con acceso privilegiado a un servidor Azure SQL para alterar las configuraciones de una manera que causa p\u00e9rdida de datos en la acci\u00f3n de administraci\u00f3n. Microsoft ha remediado completamente el problema al 9 de abril de 2025, despu\u00e9s de que se dio cuenta el 5 de agosto de 2024.<\/p>\n<p>La vulnerabilidad de inyecci\u00f3n de par\u00e1metros de URL almacenada destructiva, dijo la compa\u00f1\u00eda, se deriva de la falta de limitaci\u00f3n de car\u00e1cter para las reglas de firewall de servidor creadas utilizando Transact-SQL (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/azure-sql\/database\/transact-sql-tsql-differences-sql-server\" target=\"_blank\">T-SQL<\/a>).<\/p>\n<p>&#8220;Al manipular el nombre de las reglas de firewall a nivel de servidor a trav\u00e9s de T-SQL, un actor de amenaza con acceso privilegiado a un servidor Azure SQL puede inyectar un implante que, basado en acciones espec\u00edficas del usuario, elimina los recursos de Azure arbitrarios que el usuario tiene permisos para&#8221; &#8220;Investigador de seguridad Coby Abrams Abrams <a rel=\"noopener nofollow\" href=\"https:\/\/www.varonis.com\/blog\/malicious-firewall-rules-in-azure-sql\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El impacto de un actor de amenaza que explota esta vulnerabilidad podr\u00eda ser la p\u00e9rdida de datos a gran escala en la cuenta de Azure afectado&#8221;.<\/p>\n<p>Tambi\u00e9n se produce cuando los laboratorios de seguridad de Datadog arrojan luz sobre un error en Microsoft Entra ID restringieron unidades administrativas que podr\u00edan permitir que un atacante evite que los usuarios seleccionados sean modificados, eliminados o discapacitados, incluso por un administrador global.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Un atacante privilegiado podr\u00eda haber usado este error para proteger una cuenta bajo su control, evitando la contenci\u00f3n por parte de cualquier administrador de ID&#8221;, la investigadora de seguridad Katie Knowles <a rel=\"noopener nofollow\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/creating-immutable-users-entra-id-administrative-units\/\" target=\"_blank\">dicho<\/a>. Esto incluy\u00f3 varias tareas, como restablecer las contrase\u00f1as, revocar las sesiones de usuario, eliminar a los usuarios y borrar los m\u00e9todos de autenticaci\u00f3n multifactor (MFA) de los usuarios.<\/p>\n<p>Desde entonces, el problema ha sido solucionado por el fabricante de Windows a partir del 22 de febrero de 2025, luego de la divulgaci\u00f3n responsable el 19 de agosto de 2024.<\/p>\n<p>En las \u00faltimas semanas, se ha encontrado que los actores de amenazas capacitan sus lugares en los sitios web alojados en las instancias de la nube de compute el\u00e1stica de Amazon Web Services (AWS) (EC2) explotando vulnerabilidades de falsificaci\u00f3n del lado del servidor (SSRF) para extraer informaci\u00f3n de metadatos. <\/p>\n<p>&#8220;Los metadatos de instancia de EC2 son una caracter\u00edstica proporcionada por AWS que permite que una instancia de EC2 acceda a la informaci\u00f3n necesaria en el tiempo de ejecuci\u00f3n sin necesidad de autenticar o hacer llamadas de API externos&#8221;, investigadora de F5 Labs Merlyn Albery-Speyer <a rel=\"noopener nofollow\" href=\"https:\/\/www.f5.com\/labs\/articles\/threat-intelligence\/campaign-targets-amazon-ec2-instance-metadata-via-ssrf\" target=\"_blank\">dicho<\/a>. &#8220;Puede exponer informaci\u00f3n como la direcci\u00f3n IP p\u00fablica o privada, ID de instancia y credenciales de roles de IAM. Gran parte de esto son datos confidenciales de inter\u00e9s para los atacantes&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/gcp-cloud-composer-bug-let-attackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han detallado una vulnerabilidad ahora parada en Google Cloud Platform (GCP) que podr\u00eda<\/p>\n","protected":false},"author":1,"featured_media":1682385,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,18041,4661,115109,33285,4664,158771,25,41217,202100,273784,36,34681,273783,4654,273782,4659,4653,4655,7358,69530,246983,4665,246984,116,455,4660],"class_list":["post-1682384","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-bug","tag-cloud","tag-como-hackear","tag-composer","tag-deja","tag-elevar","tag-gcp","tag-las-noticias-del-hacker","tag-los","tag-maliciosos","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-pypi","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traves","tag-violacion","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1682384","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1682384"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1682384\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1682385"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1682384"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1682384"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1682384"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}