{"id":183334,"date":"2022-06-01T16:52:48","date_gmt":"2022-06-01T16:52:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-error-de-correo-web-de-horde-sin-parches-permite-a-los-piratas-informaticos-tomar-el-control-del-servidor-mediante-el-envio-de-correo-electronico\/"},"modified":"2022-06-01T16:52:53","modified_gmt":"2022-06-01T16:52:53","slug":"nuevo-error-de-correo-web-de-horde-sin-parches-permite-a-los-piratas-informaticos-tomar-el-control-del-servidor-mediante-el-envio-de-correo-electronico","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-error-de-correo-web-de-horde-sin-parches-permite-a-los-piratas-informaticos-tomar-el-control-del-servidor-mediante-el-envio-de-correo-electronico\/","title":{"rendered":"Nuevo error de correo web de Horde sin parches permite a los piratas inform\u00e1ticos tomar el control del servidor mediante el env\u00edo de correo electr\u00f3nico"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha revelado una nueva vulnerabilidad de seguridad sin parches en el cliente de correo web Horde de c\u00f3digo abierto que podr\u00eda explotarse para lograr la ejecuci\u00f3n remota de c\u00f3digo en el servidor de correo electr\u00f3nico simplemente enviando un correo electr\u00f3nico especialmente dise\u00f1ado a una v\u00edctima.<\/p>\n<p>&#8220;Una vez que se ve el correo electr\u00f3nico, el atacante puede hacerse cargo silenciosamente de todo el servidor de correo sin m\u00e1s interacci\u00f3n con el usuario&#8221;, dijo SonarSource en un comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/horde-webmail-rce-via-email\/\" target=\"_blank\">reporte<\/a> compartido con The Hacker News.  &#8220;La vulnerabilidad existe en la configuraci\u00f3n predeterminada y puede explotarse sin conocimiento de una instancia de Horda objetivo&#8221;.<\/p>\n<p>El problema, al que se le ha asignado el identificador CVE <strong>CVE-2022-30287<\/strong>se inform\u00f3 al proveedor el 2 de febrero de 2022. Los mantenedores del Proyecto Horda no respondieron de inmediato a una solicitud de comentarios sobre la vulnerabilidad no resuelta.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>En esencia, el problema hace posible que un usuario autenticado de una instancia de Horde ejecute c\u00f3digo malicioso en el servidor subyacente al aprovechar una peculiaridad en la forma en que el cliente maneja las listas de contactos.<\/p>\n<p>Luego, esto puede armarse en relaci\u00f3n con una falsificaci\u00f3n de solicitud entre sitios (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cross-site_request_forgery\" target=\"_blank\">CSRF<\/a>) ataque para desencadenar la ejecuci\u00f3n del c\u00f3digo de forma remota.<\/p>\n<p><iframe loading=\"lazy\" title=\"Horde RCE via email demo\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/pDXos77YHpc?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>CSRF, tambi\u00e9n llamado sesi\u00f3n de conducci\u00f3n, ocurre cuando se enga\u00f1a a un navegador web para que ejecute una acci\u00f3n maliciosa en una aplicaci\u00f3n en la que un usuario ha iniciado sesi\u00f3n. Explota la confianza que una aplicaci\u00f3n web tiene en un usuario autenticado.<\/p>\n<p>&#8220;Como resultado, un atacante puede crear un correo electr\u00f3nico malicioso e incluir una imagen externa que, cuando se representa, explota la vulnerabilidad CSRF sin m\u00e1s interacci\u00f3n de la v\u00edctima: el \u00fanico requisito es que la v\u00edctima abra el correo electr\u00f3nico malicioso&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce poco m\u00e1s de tres meses despu\u00e9s de que saliera a la luz otro error de nueve a\u00f1os en el software, que podr\u00eda permitir que un adversario obtenga acceso completo a las cuentas de correo electr\u00f3nico mediante la vista previa de un archivo adjunto.  Este problema se resolvi\u00f3 desde el 2 de marzo de 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>A la luz del hecho de que Horde Webmail ya no se mantiene activamente desde 2017 y <a rel=\"nofollow noopener\" href=\"https:\/\/srcincite.io\/blog\/2020\/08\/19\/a-smorgashorde-of-vulnerabilities-a-comparative-analysis-of-discovery.html\" target=\"_blank\">docenas de fallas de seguridad<\/a> han sido reportados en la suite de productividad, se recomienda a los usuarios que cambien a un servicio alternativo.<\/p>\n<p>&#8220;Con tanta confianza depositada en los servidores de correo web, naturalmente se convierten en un objetivo muy interesante para los atacantes&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Si un adversario sofisticado pudiera comprometer un servidor de correo web, puede interceptar todos los correos electr\u00f3nicos enviados y recibidos, acceder a enlaces de restablecimiento de contrase\u00f1a, documentos confidenciales, hacerse pasar por personal y robar todas las credenciales de los usuarios que inician sesi\u00f3n en el servicio de correo web&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/new-unpatched-horde-webmail-bug-lets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha revelado una nueva vulnerabilidad de seguridad sin parches en el cliente de correo web Horde de<\/p>\n","protected":false},"author":1,"featured_media":183335,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,2343,1838,38,5933,10872,5369,4662,6247,6214,4668,4667,36,11078,4654,4658,4659,4653,4655,480,6244,779,6213,4663,4666,4665,42529,1030,5093,4660,3261],"class_list":["post-183334","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-control","tag-correo","tag-del","tag-electronico","tag-envio","tag-error","tag-filtracion-de-datos","tag-horde","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-parches","tag-permite","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidor","tag-sin","tag-tomar","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/183334","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=183334"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/183334\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/183335"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=183334"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=183334"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=183334"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}