{"id":24102,"date":"2022-03-08T21:23:42","date_gmt":"2022-03-08T21:23:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-error-autowarp-de-microsoft-azure-podria-haber-permitido-a-los-atacantes-acceder-a-las-cuentas-de-los-clientes\/"},"modified":"2022-03-08T21:23:46","modified_gmt":"2022-03-08T21:23:46","slug":"el-error-autowarp-de-microsoft-azure-podria-haber-permitido-a-los-atacantes-acceder-a-las-cuentas-de-los-clientes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-error-autowarp-de-microsoft-azure-podria-haber-permitido-a-los-atacantes-acceder-a-las-cuentas-de-los-clientes\/","title":{"rendered":"El error &#8216;AutoWarp&#8217; de Microsoft Azure podr\u00eda haber permitido a los atacantes acceder a las cuentas de los clientes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se han revelado detalles sobre una vulnerabilidad cr\u00edtica ahora abordada en Microsoft&#8217;s <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-in\/azure\/automation\/overview\" target=\"_blank\">Automatizaci\u00f3n de Azure<\/a> servicio que podr\u00eda haber permitido el acceso no autorizado a otras cuentas de clientes de Azure y tomar el control.<\/p>\n<p>&#8220;Este ataque podr\u00eda significar el control total sobre los recursos y los datos pertenecientes a la cuenta objetivo, seg\u00fan los permisos asignados por el cliente&#8221;, dijo el investigador de Orca Security, Yanir Tsarimi. <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/autowarp-microsoft-azure-automation-service-vulnerability\/\" target=\"_blank\">dijo<\/a> en un informe publicado el lunes.<\/p>\n<p>La falla potencialmente puso en riesgo a varias entidades, incluida una compa\u00f1\u00eda de telecomunicaciones no identificada, dos fabricantes de autom\u00f3viles, un conglomerado bancario y cuatro grandes firmas de contabilidad, entre otras, agreg\u00f3 la compa\u00f1\u00eda israel\u00ed de seguridad de infraestructura en la nube.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Piratas-informaticos-iranies-utilizan-nuevo-malware-de-espionaje-que-abusa.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El servicio de automatizaci\u00f3n de Azure <a rel=\"nofollow noopener\" href=\"https:\/\/azure.microsoft.com\/en-in\/services\/automation\/\" target=\"_blank\">permite<\/a> para la automatizaci\u00f3n de procesos, la administraci\u00f3n de la configuraci\u00f3n y el manejo de las actualizaciones del sistema operativo dentro de una ventana de mantenimiento definida en entornos Azure y no Azure.<\/p>\n<p>Doblado &#8220;<strong>Deformaci\u00f3n autom\u00e1tica<\/strong>&#8220;, el problema afecta a todos los usuarios del servicio de Azure Automation que tienen la <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/azure\/automation\/automation-security-overview#managed-identities\" target=\"_blank\">Identidad administrada<\/a> funci\u00f3n activada.  Vale la pena se\u00f1alar que esta funci\u00f3n est\u00e1 habilitada de forma predeterminada.  Luego de la divulgaci\u00f3n responsable el 6 de diciembre de 2021, el problema se solucion\u00f3 en un parche publicado el 10 de diciembre de 2021.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"microsoft azure\" border=\"0\" data-original-height=\"498\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/El-error-AutoWarp-de-Microsoft-Azure-podria-haber-permitido-a.gif\" title=\"microsoft azure\" \/><\/div>\n<p>&#8220;Se expusieron las cuentas de Azure Automation que usaban tokens de identidades administradas para la autorizaci\u00f3n y Azure Sandbox para el tiempo de ejecuci\u00f3n y la ejecuci\u00f3n del trabajo&#8221;, Microsoft Security Response Center (MSRC) <a rel=\"nofollow noopener\" href=\"https:\/\/msrc-blog.microsoft.com\/2022\/03\/07\/13943\/\" target=\"_blank\">dijo<\/a> en una oracion.  &#8220;Microsoft no ha detectado evidencia de uso indebido de tokens&#8221;.<\/p>\n<p>Si bien los trabajos de automatizaci\u00f3n est\u00e1n dise\u00f1ados para aislarse por medio de un espacio aislado para evitar el acceso de otro c\u00f3digo que se ejecuta en la misma m\u00e1quina virtual, la vulnerabilidad hizo posible que un actor malintencionado ejecutara un trabajo en un espacio aislado de Azure para obtener los tokens de autenticaci\u00f3n de otros trabajos de automatizaci\u00f3n.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Alguien con intenciones maliciosas podr\u00eda haber tomado tokens continuamente y, con cada token, ampliar el ataque a m\u00e1s clientes de Azure&#8221;, se\u00f1al\u00f3 Tsarimi.<\/p>\n<p>La divulgaci\u00f3n se produce casi dos meses despu\u00e9s de que Amazon Web Services (AWS) corrigiera dos vulnerabilidades, denominadas <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/aws-glue-vulnerability\/\" target=\"_blank\">Super pegamento<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/aws-cloudformation-vulnerability\/\" target=\"_blank\">RompiendoFormaci\u00f3n<\/a> \u2013 en las plataformas AWS Glue y CloudFormation que podr\u00edan haber sido objeto de abuso para acceder a datos de otros clientes de AWS Glue y filtrar archivos confidenciales.<\/p>\n<p>En diciembre de 2021, Microsoft tambi\u00e9n resolvi\u00f3 otra debilidad de seguridad en Azure App Service que result\u00f3 en la exposici\u00f3n del c\u00f3digo fuente de las aplicaciones de los clientes escritas en Java, Node, PHP, Python y Ruby durante al menos cuatro a\u00f1os desde septiembre de 2017.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/microsoft-azure-autowarp-bug-could-have.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han revelado detalles sobre una vulnerabilidad cr\u00edtica ahora abordada en Microsoft&#8217;s Automatizaci\u00f3n de Azure servicio que podr\u00eda<\/p>\n","protected":false},"author":1,"featured_media":24103,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[11544,4657,4656,18041,4661,21591,21592,5601,4664,5017,5369,4662,1322,4668,246,4667,36,7983,4654,4658,4659,4653,4655,15866,2916,4663,4666,4665,4660],"class_list":["post-24102","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceder","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-autowarp","tag-azure","tag-clientes","tag-como-hackear","tag-cuentas","tag-error","tag-filtracion-de-datos","tag-haber","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-permitido","tag-podria","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/24102","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=24102"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/24102\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/24103"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=24102"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=24102"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=24102"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}