{"id":209971,"date":"2022-06-16T10:56:47","date_gmt":"2022-06-16T10:56:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-rce-de-alta-gravedad-informada-en-la-popular-biblioteca-fastjson\/"},"modified":"2022-06-16T10:56:49","modified_gmt":"2022-06-16T10:56:49","slug":"vulnerabilidad-rce-de-alta-gravedad-informada-en-la-popular-biblioteca-fastjson","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-rce-de-alta-gravedad-informada-en-la-popular-biblioteca-fastjson\/","title":{"rendered":"Vulnerabilidad RCE de alta gravedad informada en la popular biblioteca Fastjson"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han detallado una vulnerabilidad de seguridad de alta gravedad parcheada recientemente en el popular <b>biblioteca fastjson<\/b> que podr\u00eda ser potencialmente explotado para lograr la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-25845\" target=\"_blank\">CVE-2022-25845<\/a> (puntaje CVSS: 8.1), el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/alibaba\/fastjson\/wiki\/security_update_20220523\" target=\"_blank\">tema<\/a> se refiere a un caso de <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/502.html\" target=\"_blank\">deserializaci\u00f3n de datos no confiables<\/a> en una funci\u00f3n compatible llamada &#8220;Autotipo&#8221;.  Fue parcheado por los mantenedores del proyecto en <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/alibaba\/fastjson\/releases\/tag\/1.2.83\" target=\"_blank\">versi\u00f3n 1.2.83<\/a> publicado el 23 de mayo de 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Esta vulnerabilidad afecta a todas las aplicaciones Java que se basan en Fastjson versiones 1.2.80 o anteriores y que pasan datos controlados por el usuario a las API JSON.parse o JSON.parseObject sin especificar un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Class_(computer_programming)\" target=\"_blank\">clase<\/a> para deserializar&#8221;, Uriya Yavnieli de JFrog <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/cve-2022-25845-analyzing-the-fastjson-auto-type-bypass-rce-vulnerability\/\" target=\"_blank\">dijo<\/a> en un escrito.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/alibaba\/fastjson\" target=\"_blank\">fastjson<\/a> es una biblioteca Java que se utiliza para convertir objetos Java en sus <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/JSON\" target=\"_blank\">JSON<\/a> representaci\u00f3n y viceversa. <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/fastjson-deserialization-vulnerability-history-5206714ceed1\" target=\"_blank\">Tipo autom\u00e1tico<\/a>la funci\u00f3n vulnerable a la falla, est\u00e1 habilitada de forma predeterminada y est\u00e1 dise\u00f1ada para especificar un tipo personalizado al analizar una entrada JSON que luego puede ser <a rel=\"nofollow noopener\" href=\"https:\/\/snyk.io\/blog\/serialization-and-deserialization-in-java\/\" target=\"_blank\">deserializado<\/a> en un objeto de la clase apropiada.<\/p>\n<p>&#8220;Sin embargo, si el JSON deserializado est\u00e1 controlado por el usuario, analizarlo con AutoType habilitado puede provocar un problema de seguridad de deserializaci\u00f3n, ya que el atacante puede instanciar cualquier clase que est\u00e9 disponible en el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Classpath\" target=\"_blank\">ruta de clases<\/a>y alimentar a su constructor con argumentos arbitrarios&#8221;, explic\u00f3 Yavnieli.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Si bien los propietarios del proyecto introdujeron previamente un modo seguro que deshabilita AutoType y comenzaron a mantener un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/LeadroyaL\/fastjson-blacklist\" target=\"_blank\">lista de bloqueo de clases<\/a> para defenderse contra fallas de deserializaci\u00f3n, la falla reci\u00e9n descubierta sortea la \u00faltima de estas restricciones para <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/YoungBear\/FastjsonPoc\" target=\"_blank\">dar como resultado la ejecuci\u00f3n remota de c\u00f3digo<\/a>.<\/p>\n<p>Se recomienda a los usuarios de Fastjson que actualicen a la versi\u00f3n 1.2.83 o habiliten el modo seguro, que desactiva la funci\u00f3n independientemente de la lista de permitidos y la lista de bloqueo utilizada, cerrando efectivamente las variantes del ataque de deserializaci\u00f3n.<\/p>\n<p>&#8220;Aunque un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/YoungBear\/FastjsonPoc\" target=\"_blank\">explotaci\u00f3n PoC p\u00fablica<\/a> existe y el impacto potencial es muy alto (ejecuci\u00f3n remota de c\u00f3digo), las condiciones para el ataque no son triviales (pasar informaci\u00f3n no confiable a API vulnerables espec\u00edficas) y, lo que es m\u00e1s importante, se requiere una investigaci\u00f3n espec\u00edfica del objetivo para encontrar una clase de dispositivo adecuada para explotar&#8221;. Yavnieli dijo.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/high-severity-rce-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han detallado una vulnerabilidad de seguridad de alta gravedad parcheada recientemente en el<\/p>\n","protected":false},"author":1,"featured_media":209972,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,9429,4661,17425,4664,78979,4662,10753,47948,4668,4667,4654,4658,4659,4653,4655,3243,4663,22592,4666,4665,4014,4660],"class_list":["post-209971","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alta","tag-ataques-ciberneticos","tag-biblioteca","tag-como-hackear","tag-fastjson","tag-filtracion-de-datos","tag-gravedad","tag-informada","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-popular","tag-programa-malicioso-ransomware","tag-rce","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/209971","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=209971"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/209971\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/209972"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=209971"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=209971"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=209971"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}