{"id":1687556,"date":"2025-04-25T18:44:54","date_gmt":"2025-04-25T18:44:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-identifican-rack-vulnerabilidad-estatica-habilitando-violaciones-de-datos-en-servidores-ruby\/"},"modified":"2025-04-25T18:44:59","modified_gmt":"2025-04-25T18:44:59","slug":"los-investigadores-identifican-rack-vulnerabilidad-estatica-habilitando-violaciones-de-datos-en-servidores-ruby","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-identifican-rack-vulnerabilidad-estatica-habilitando-violaciones-de-datos-en-servidores-ruby\/","title":{"rendered":"Los investigadores identifican rack :: vulnerabilidad est\u00e1tica habilitando violaciones de datos en servidores Ruby"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ violaci\u00f3n de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-investigadores-identifican-rack-vulnerabilidad-estatica-habilitando-violaciones-de.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han revelado tres fallas de seguridad en el <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/rack\/rack\" target=\"_blank\">Estante<\/a> Interfaz del servidor web de Ruby que, si se explota con \u00e9xito, podr\u00eda permitir a los atacantes obtener acceso no autorizado a archivos, inyectar datos maliciosos y manipular los registros bajo ciertas condiciones.<\/p>\n<p>Las vulnerabilidades, <a rel=\"noopener nofollow\" href=\"https:\/\/www.opswat.com\/blog\/security-analysis-of-rack-ruby-framework-cve-2025-25184-cve-2025-27111-and-cve-2025-27610\" target=\"_blank\">marcado<\/a> por el proveedor de ciberseguridad Opswat se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/advisories\/GHSA-7wqh-767x-r66v\" target=\"_blank\">CVE-2025-27610<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.5): una vulnerabilidad de transversi\u00f3n de ruta que podr\u00eda usarse para obtener acceso a todos los archivos en el directorio Root: Directorio especificado, suponiendo que un atacante pueda determinar las rutas a esos archivos<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/advisories\/GHSA-7g2v-jj9q-g3rg\" target=\"_blank\">CVE-2025-27111<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 6.9) &#8211; Una neutralizaci\u00f3n inadecuada de los alimentos de la l\u00ednea de retorno del carro (<a rel=\"noopener nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CRLF\" target=\"_blank\">CRLF<\/a>) secuencias y neutralizaci\u00f3n de salida incorrecta para la vulnerabilidad de registros que podr\u00edan usarse para manipular entradas de registro y distorsionar archivos de registro<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/advisories\/GHSA-8cgq-6mh2-7j6v\" target=\"_blank\">CVE-2025-25184<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 5.7): una neutralizaci\u00f3n incorrecta de las secuencias de la l\u00ednea de retorno de carro (CRLF) y la neutralizaci\u00f3n de salida inadecuada para la vulnerabilidad de registros que podr\u00edan usarse para manipular entradas de registro e inyectar datos maliciosos <\/li>\n<\/ul>\n<p>La explotaci\u00f3n exitosa de los defectos podr\u00eda permitir que un atacante oscurezca rastros de ataque, lea archivos arbitrarios e inyecte c\u00f3digo malicioso.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Entre estas vulnerabilidades, CVE-2025-27610 es particularmente severo, ya que podr\u00eda permitir a los atacantes no autenticados recuperar informaci\u00f3n confidencial, incluidos archivos de configuraci\u00f3n, credenciales y datos confidenciales, lo que lleva a infracciones de datos&#8221;, dijo Opswat en un informe compartido con Hacker News.<\/p>\n<p>La deficiencia proviene del hecho de que <a rel=\"noopener nofollow\" href=\"https:\/\/rubydoc.info\/github\/rack\/rack\/Rack\/Static\" target=\"_blank\">Estante :: est\u00e1tico<\/a>un middleware que se usa para servir contenido est\u00e1tico como JavaScript, Styles Hheets e Images, no desinfecta las rutas proporcionadas por el usuario antes de servir archivos, lo que lleva a un escenario en el que un atacante puede proporcionar una ruta especialmente dise\u00f1ada para acceder a archivos fuera del directorio de archivos est\u00e1ticos.<\/p>\n<p>&#8220;Espec\u00edficamente, cuando el par\u00e1metro: Root no est\u00e1 definido expl\u00edcitamente, Rack predetermina este valor al directorio de trabajo actual al asignarle el valor de Dir.pwd, design\u00e1ndolo impl\u00edcitamente como el directorio ra\u00edz web para la aplicaci\u00f3n Rack&#8221;, dijo Opswat.<\/p>\n<p>Como resultado, si la opci\u00f3n: ra\u00edz no est\u00e1 indefinida o mal configurada en relaci\u00f3n con la opci\u00f3n: URLS, un atacante no autenticado podr\u00eda armarse CVE-2025-27610 a trav\u00e9s de t\u00e9cnicas de recorrido de ruta para acceder a archivos confidenciales fuera del directorio web previsto.<\/p>\n<p>Para mitigar el riesgo que plantea el defecto, se recomienda actualizar la \u00faltima versi\u00f3n. Si el parche inmediato no es una opci\u00f3n, se recomienda eliminar el uso de rack :: static, o asegurarse de que root: puntos en una ruta de directorio que solo contiene archivos a los que se debe acceder p\u00fablicamente.<\/p>\n<h3>Flaw cr\u00edtico en el servicio de retransmisi\u00f3n de medios de Infodraw <\/h3>\n<p>La divulgaci\u00f3n se produce cuando un defecto de seguridad cr\u00edtico se ha desenterrado en el Servicio de Rel\u00e9metro de Medios InfodRaw (MRS) que permite la lectura o la eliminaci\u00f3n de archivos arbitrarios a trav\u00e9s de una vulnerabilidad transversal de ruta (CVE-2025-43928, CVSS puntaje: 9.8) en el par\u00e1metro de nombre de usuario en la p\u00e1gina del inicio del sistema del sistema.<\/p>\n<p>Infodraw es un fabricante israel\u00ed de soluciones de videovigilancia m\u00f3vil que se utilizan para transmitir datos de audio, video y GPS a trav\u00e9s de redes de telecomunicaciones. Seg\u00fan el <a rel=\"noopener nofollow\" href=\"https:\/\/www.infodraw.com\/products\/mrs_software_suite\/main.php\" target=\"_blank\">Sitio web de la empresa<\/a>sus dispositivos son utilizados por la aplicaci\u00f3n de la ley, las investigaciones privadas, la gesti\u00f3n de la flota y el transporte p\u00fablico en muchos pa\u00edses.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Una vulnerabilidad transversal de ruta trivial le permite leer cualquier archivo de sistemas para atacantes no autenticados&#8221;, dijo el investigador de seguridad Tim Philipp Sch\u00e4fers en un comunicado compartido con Hacker News. &#8220;Adem\u00e1s, existe una &#8216;vulnerabilidad arbitraria de eliminaci\u00f3n de archivos&#8217; que permite a los atacantes eliminar cualquier archivo del sistema&#8221;.<\/p>\n<p>El defecto, que permite iniciar sesi\u00f3n con un nombre de usuario como &#8220;..\/..\/..\/..\/,&#8221;, afecta tanto a las versiones de Windows como a Linux de la Sra. Dicho esto, el defecto de seguridad contin\u00faa sin parches. Los sistemas vulnerables en B\u00e9lgica y Luxemburgo se han desconectado despu\u00e9s de la divulgaci\u00f3n responsable.<\/p>\n<p>&#8220;Se aconseja principalmente a las organizaciones afectadas que saquen la aplicaci\u00f3n fuera de l\u00ednea inmediatamente (ya que, a pesar de las primeras advertencias, no hay un parche de fabricante disponible, y se considera posible que la vulnerabilidad sea explotada por actores maliciosos en el futuro cercano)&#8221;, &#8220;, Philipp Sch\u00e4fers <a rel=\"noopener nofollow\" href=\"https:\/\/mint-secure.de\/path-traversal-vulnerability-in-surveillance-software\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Si esto no es posible, los sistemas deben protegerse a\u00fan m\u00e1s con medidas adicionales (como usar una VPN o desbloqueo de IP espec\u00edfico)&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/researchers-identify-rackstatic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de abril de 2025\ue804Ravie LakshmananVulnerabilidad \/ violaci\u00f3n de datos Los investigadores de ciberseguridad han revelado tres fallas<\/p>\n","protected":false},"author":1,"featured_media":1687557,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,1755,107348,141818,14811,12583,273784,36,273783,4654,273782,4659,4653,4655,119704,64990,246983,4665,246984,7982,455,12040,4014,239484],"class_list":["post-1687556","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-datos","tag-estatica","tag-habilitando","tag-identifican","tag-investigadores","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rack","tag-ruby","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidores","tag-violacion","tag-violaciones","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687556","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1687556"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687556\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1687557"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1687556"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1687556"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1687556"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}