{"id":276588,"date":"2022-07-21T11:11:36","date_gmt":"2022-07-21T11:11:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/atlassian-lanza-un-parche-de-seguridad-para-la-vulnerabilidad-de-confluencia-critica\/"},"modified":"2022-07-21T11:11:38","modified_gmt":"2022-07-21T11:11:38","slug":"atlassian-lanza-un-parche-de-seguridad-para-la-vulnerabilidad-de-confluencia-critica","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/atlassian-lanza-un-parche-de-seguridad-para-la-vulnerabilidad-de-confluencia-critica\/","title":{"rendered":"Atlassian lanza un parche de seguridad para la vulnerabilidad de confluencia cr\u00edtica"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Atlassian ha implementado correcciones para remediar una vulnerabilidad de seguridad cr\u00edtica relacionada con el uso de credenciales codificadas que afectan <a rel=\"nofollow noopener\" href=\"https:\/\/marketplace.atlassian.com\/apps\/1211644\/questions-for-confluence\" target=\"_blank\">las preguntas para la confluencia<\/a> aplicaci\u00f3n para Confluence Server y Confluence Data Center.<\/p>\n<p>La falla, rastreada como <b>CVE-2022-26138<\/b>surge cuando la aplicaci\u00f3n en cuesti\u00f3n est\u00e1 habilitada en cualquiera de los dos servicios, lo que hace que se cree una cuenta de usuario de Confluence con el nombre de usuario &#8220;disabledsystemuser&#8221;.<\/p>\n<p>Si bien esta cuenta, dice Atlassian, es para ayudar a los administradores a migrar datos de la aplicaci\u00f3n a Confluence Cloud, tambi\u00e9n se crea con una contrase\u00f1a codificada, lo que permite ver y editar todas las p\u00e1ginas no restringidas dentro de Confluence de manera predeterminada.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgvfqow2z1XORevUpzKGWWXZ2DP4dMaNi-7cycpa3J_bSZKv0tO6MP40HLl7lvVJDIswOmb6I-YoNMLJym4v9oLZQczujsMqcttB3M_Cvm6E-zLs0XrpwaTZ_SGFjckDfi3CPfijZaii8Z88_btcKeHKKfxm7cDyF3kaVvsirGpb2JWVH0Ot3xGiC2sZg\/s1600\/strike-728.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Un atacante remoto no autenticado con conocimiento de la contrase\u00f1a codificada podr\u00eda explotar esto para iniciar sesi\u00f3n en Confluence y acceder a cualquier p\u00e1gina que <a rel=\"nofollow noopener\" href=\"https:\/\/confluence.atlassian.com\/doc\/confluence-groups-139478.html\" target=\"_blank\">grupo de usuarios de confluencia<\/a> tiene acceso a&#8221;, la empresa <a rel=\"nofollow noopener\" href=\"https:\/\/confluence.atlassian.com\/doc\/questions-for-confluence-security-advisory-2022-07-20-1142446709.html\" target=\"_blank\">dijo<\/a> en un aviso, agregando que &#8220;la contrase\u00f1a codificada es trivial de obtener despu\u00e9s de descargar y revisar las versiones afectadas de la aplicaci\u00f3n&#8221;.<\/p>\n<p>Las preguntas para las versiones 2.7.34, 2.7.35 y 3.0.2 de Confluence se ven afectadas por la falla, con correcciones disponibles en las versiones 2.7.38 y 3.0.5.  Alternativamente, los usuarios pueden <a rel=\"nofollow noopener\" href=\"https:\/\/confluence.atlassian.com\/doc\/delete-or-disable-users-138318.html\" target=\"_blank\">deshabilitar o eliminar<\/a> la cuenta de usuario del sistema deshabilitado.<\/p>\n<p>Si bien Atlassian ha se\u00f1alado que no hay evidencia de explotaci\u00f3n activa de la falla, los usuarios pueden buscar indicadores de compromiso al verificar el \u00faltimo tiempo de autenticaci\u00f3n de la cuenta.  &#8220;Si el \u00faltimo tiempo de autenticaci\u00f3n para disabledsystemuser es nulo, eso significa que la cuenta existe pero nadie ha iniciado sesi\u00f3n&#8221;, dijo.<\/p>\n<p>Por separado, la compa\u00f1\u00eda de software australiana tambi\u00e9n se movi\u00f3 para parchear un par de fallas cr\u00edticas, a las que llama vulnerabilidades del despachador de filtros de servlet, que afectan a m\u00faltiples productos:<\/p>\n<ul>\n<li>Servidor y centro de datos Bamboo<\/li>\n<li>Servidor Bitbucket y centro de datos<\/li>\n<li>Servidor de confluencia y centro de datos<\/li>\n<li>Servidor de multitudes y centro de datos<\/li>\n<li>Ojo de pez y crisol<\/li>\n<li>Servidor y centro de datos de Jira, y<\/li>\n<li>Centro de datos y servidor de gesti\u00f3n de servicios de Jira<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La explotaci\u00f3n exitosa de los errores, rastreados como CVE-2022-26136 y CVE-2022-26137, podr\u00eda permitir que un atacante remoto no autenticado omita la autenticaci\u00f3n utilizada por aplicaciones de terceros, ejecute c\u00f3digo JavaScript arbitrario y eluda el uso compartido de recursos de origen cruzado. (<a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/CORS\" target=\"_blank\">CORS<\/a>) mecanismo del navegador mediante el env\u00edo de una solicitud HTTP especialmente dise\u00f1ada.<\/p>\n<p>\u201cAtlassian ha publicado actualizaciones que corrigen la causa ra\u00edz de esta vulnerabilidad, pero no ha enumerado de manera exhaustiva todas las posibles consecuencias de esta vulnerabilidad\u201d, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/confluence.atlassian.com\/security\/multiple-products-security-advisory-cve-2022-26136-cve-2022-26137-1141493031.html\" target=\"_blank\">advertido<\/a> en su aviso sobre CVE-2022-26137.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/atlassian-releases-patch-for-critical.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Atlassian ha implementado correcciones para remediar una vulnerabilidad de seguridad cr\u00edtica relacionada con el uso de credenciales codificadas<\/p>\n","protected":false},"author":1,"featured_media":276589,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,54410,4664,92079,2458,4662,4668,543,4667,4654,4658,4659,4653,4655,18,19938,4663,42,4666,4665,4014,4660],"class_list":["post-276588","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-atlassian","tag-como-hackear","tag-confluencia","tag-critica","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-lanza","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-parche","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/276588","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=276588"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/276588\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/276589"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=276588"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=276588"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=276588"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}