{"id":234909,"date":"2022-06-29T10:37:48","date_gmt":"2022-06-29T10:37:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-error-fabricscape-en-microsoft-azure-service-fabric-afecta-las-cargas-de-trabajo-de-linux\/"},"modified":"2022-06-29T10:37:50","modified_gmt":"2022-06-29T10:37:50","slug":"el-nuevo-error-fabricscape-en-microsoft-azure-service-fabric-afecta-las-cargas-de-trabajo-de-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-error-fabricscape-en-microsoft-azure-service-fabric-afecta-las-cargas-de-trabajo-de-linux\/","title":{"rendered":"El nuevo error &#8216;FabricScape&#8217; en Microsoft Azure Service Fabric afecta las cargas de trabajo de Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Investigadores de ciberseguridad de Palo Alto Networks Unit 42 <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/fabricscape-cve-2022-30137\/\" target=\"_blank\">revelado<\/a> detalles de una nueva falla de seguridad que afecta a Service Fabric de Microsoft que podr\u00eda explotarse para obtener permisos elevados y tomar el control de todos los nodos en un cl\u00faster.<\/p>\n<p>El problema, que ha sido denominado <strong>FabricScape<\/strong> (<a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2022-30137\" target=\"_blank\">CVE-2022-30137<\/a>), podr\u00eda explotarse en contenedores que est\u00e1n configurados para tener <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/azure\/service-fabric\/service-fabric-best-practices-security#removeservicefabricruntimeaccess\" target=\"_blank\">acceso en tiempo de ejecuci\u00f3n<\/a>.  Ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/azure\/service-fabric\/release-notes\" target=\"_blank\">remediado<\/a> a partir del 14 de junio de 2022, en <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/microsoft\/service-fabric\/blob\/master\/release_notes\/Service_Fabric_ReleaseNotes_90CU1.md\" target=\"_blank\">Service Fabric 9.0 Actualizaci\u00f3n acumulativa 1.0<\/a>.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/azure\/service-fabric\/service-fabric-overview\" target=\"_blank\">Tejido de servicio de Azure<\/a> es la plataforma como servicio de Microsoft (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Platform_as_a_service\" target=\"_blank\">PaaS<\/a>) y una soluci\u00f3n de orquestador de contenedores utilizada para crear e implementar aplicaciones en la nube basadas en microservicios en un grupo de m\u00e1quinas.<\/p>\n<p>&#8220;La vulnerabilidad permite que un mal actor, con acceso a un contenedor comprometido, aumente los privilegios y obtenga el control del nodo SF del host del recurso y todo el cl\u00faster&#8221;, dijo Microsoft. <a rel=\"nofollow noopener\" href=\"https:\/\/msrc-blog.microsoft.com\/2022\/06\/28\/azure-service-fabric-privilege-escalation-from-containerized-workloads-on-linux\/\" target=\"_blank\">dijo<\/a> como parte del proceso coordinado de divulgaci\u00f3n.<\/p>\n<p>&#8220;Aunque el error existe en ambas plataformas del sistema operativo (SO), solo se puede explotar en Linux; Windows ha sido examinado minuciosamente y se descubri\u00f3 que no es vulnerable a este ataque&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"320\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1656499068_459_El-nuevo-error-FabricScape-en-Microsoft-Azure-Service-Fabric-afecta.jpg\" \/><\/div>\n<p>Un cl\u00faster de Service Fabric es un conjunto de varios nodos (Windows Server o Linux) conectados a la red, cada uno de los cuales est\u00e1 dise\u00f1ado para administrar y ejecutar aplicaciones que constan de microservicios o contenedores.<\/p>\n<p>La vulnerabilidad identificada por la Unidad 42 reside en un componente llamado Agente de recopilaci\u00f3n de diagn\u00f3sticos (DCA) que es responsable de recopilar informaci\u00f3n de diagn\u00f3stico y se relaciona con lo que se denomina &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Symlink_race\" target=\"_blank\">carrera de enlaces simb\u00f3licos<\/a>.&#8221;<\/p>\n<p>En un escenario hipot\u00e9tico, un atacante con acceso a una carga de trabajo en contenedores comprometida podr\u00eda sustituir un archivo le\u00eddo por el agente (&#8220;ProcessContainerLog.txt&#8221;) con un enlace simb\u00f3lico malicioso que luego podr\u00eda aprovecharse para sobrescribir cualquier archivo arbitrario considerando que DCA se ejecuta como root en el nodo<\/p>\n<p>&#8220;Si bien este comportamiento se puede observar tanto en los contenedores de Linux como en los contenedores de Windows, solo se puede explotar en los contenedores de Linux porque en los contenedores de Windows, los actores sin privilegios no pueden crear enlaces simb\u00f3licos en ese entorno&#8221;, dijo el investigador de la Unidad 42, Aviv Sasson.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La ejecuci\u00f3n del c\u00f3digo se logra posteriormente aprovechando la falla para anular el &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/help.ubuntu.com\/community\/EnvironmentVariables\" target=\"_blank\">\/etc\/entorno<\/a>&#8221; archivo en el host, seguido de la explotaci\u00f3n de un horario interno <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cron\" target=\"_blank\">trabajo cron<\/a> que se ejecuta como root para importar variables de entorno maliciosas y cargar un objeto compartido no autorizado en el contenedor comprometido que otorga al atacante un shell inverso en el contexto de root.<\/p>\n<p>&#8220;Para lograr la ejecuci\u00f3n del c\u00f3digo, usamos una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/006\/\" target=\"_blank\">secuestro de enlazador din\u00e1mico<\/a>.  Abusamos de la variable de entorno LD_PRELOAD&#8221;, explic\u00f3 Sasson. &#8220;Durante la inicializaci\u00f3n de un nuevo proceso, el enlazador carga el objeto compartido al que apunta esta variable y, con eso, inyectamos objetos compartidos en los trabajos cron privilegiados en el nodo.<\/p>\n<p>Aunque no hay evidencia de que la vulnerabilidad haya sido explotada en ataques del mundo real hasta la fecha, es crucial que las organizaciones tomen medidas inmediatas para determinar si sus entornos son susceptibles e implementar los parches.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/new-fabricscape-bug-in-microsoft-azure.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad de Palo Alto Networks Unit 42 revelado detalles de una nueva falla de seguridad que<\/p>\n","protected":false},"author":1,"featured_media":234910,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,734,4661,21592,20518,4664,5369,1442,84056,4662,4668,246,4667,18038,7983,4654,4658,4659,4653,4655,480,4663,4666,4665,38203,1602,4660],"class_list":["post-234909","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afecta","tag-ataques-ciberneticos","tag-azure","tag-cargas","tag-como-hackear","tag-error","tag-fabric","tag-fabricscape","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-linux","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-service","tag-trabajo","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/234909","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=234909"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/234909\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/234910"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=234909"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=234909"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=234909"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}