{"id":29074,"date":"2022-03-11T13:52:40","date_gmt":"2022-03-11T13:52:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/multiples-fallas-de-seguridad-descubiertas-en-administradores-de-paquetes-de-software-populares\/"},"modified":"2022-03-11T13:52:46","modified_gmt":"2022-03-11T13:52:46","slug":"multiples-fallas-de-seguridad-descubiertas-en-administradores-de-paquetes-de-software-populares","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/multiples-fallas-de-seguridad-descubiertas-en-administradores-de-paquetes-de-software-populares\/","title":{"rendered":"M\u00faltiples fallas de seguridad descubiertas en administradores de paquetes de software populares"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se han revelado m\u00faltiples vulnerabilidades de seguridad en los administradores de paquetes populares que, si se explotan potencialmente, podr\u00edan ser objeto de abuso para ejecutar c\u00f3digo arbitrario y acceder a informaci\u00f3n confidencial, incluido el c\u00f3digo fuente y los tokens de acceso, desde m\u00e1quinas comprometidas.<\/p>\n<p>Sin embargo, vale la pena se\u00f1alar que las fallas requieren que los desarrolladores espec\u00edficos manejen un paquete malicioso junto con uno de los administradores de paquetes afectados.<\/p>\n<p>&#8220;Esto significa que no se puede lanzar un ataque directamente contra la m\u00e1quina de un desarrollador de forma remota y requiere que se enga\u00f1e al desarrollador para que cargue archivos con formato incorrecto&#8221;, dijo Paul Gerste, investigador de SonarSource. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/securing-developer-tools-package-managers\" target=\"_blank\">dijo<\/a>.  &#8220;Pero, \u00bfsiempre puede conocer y confiar en los propietarios de todos los paquetes que usa de Internet o de los repositorios internos de la empresa?&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Clave-maestra-para-Hive-Ransomware-recuperada-usando-una-falla-en.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Los administradores de paquetes se refieren a <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Package_manager\" target=\"_blank\">sistemas<\/a> o un conjunto de herramientas que se utilizan para automatizar la instalaci\u00f3n, actualizaci\u00f3n y configuraci\u00f3n de dependencias de terceros necesarias para desarrollar aplicaciones.<\/p>\n<p>Si bien existen riesgos de seguridad inherentes con las bibliotecas no autorizadas que se abren camino hacia los repositorios de paquetes, lo que requiere que las dependencias se analicen adecuadamente para proteger contra ataques de confusi\u00f3n de dependencias y errores tipogr\u00e1ficos, el &#8220;acto de administrar dependencias generalmente no se considera una operaci\u00f3n potencialmente riesgosa&#8221;.<\/p>\n<p>Pero los problemas recientemente descubiertos en varios administradores de paquetes resaltan que los atacantes podr\u00edan armarlos para enga\u00f1ar a las v\u00edctimas para que ejecuten c\u00f3digo malicioso.  Las fallas se han identificado en los siguientes administradores de paquetes:<\/p>\n<ul>\n<li>Compositor 1.x &lt; 1.10.23 y 2.x &lt; 2.1.9<\/li>\n<li>Empaquetador &lt; 2.2.33<\/li>\n<li>Enramada &lt; 1.8.13<\/li>\n<li>Poes\u00eda &lt; 1.1.9<\/li>\n<li>Hilo &lt; 1.22.13<\/li>\n<li>pnpm &lt; 6.15.1<\/li>\n<li>Pip (sin arreglo), y<\/li>\n<li>Pipenv (sin arreglo)<\/li>\n<\/ul>\n<p>La principal de las debilidades es una <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/77.html\" target=\"_blank\">inyecci\u00f3n de comando<\/a> falla en el compositor <a rel=\"nofollow noopener\" href=\"https:\/\/getcomposer.org\/doc\/03-cli.md#browse-home\" target=\"_blank\">comando de navegaci\u00f3n<\/a> que podr\u00eda abusarse para lograr la ejecuci\u00f3n de c\u00f3digo arbitrario al insertar una URL en un paquete malicioso ya publicado.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Si el paquete aprovecha las t\u00e9cnicas de error tipogr\u00e1fico o de confusi\u00f3n de dependencias, podr\u00eda resultar en un escenario en el que ejecutar el comando de exploraci\u00f3n para la biblioteca podr\u00eda conducir a la recuperaci\u00f3n de una carga \u00fatil de la siguiente etapa que luego podr\u00eda utilizarse para lanzar m\u00e1s ataques.<\/p>\n<p>Adicional <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/88.html\" target=\"_blank\">inyecci\u00f3n de argumento<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/426.html\" target=\"_blank\">ruta de b\u00fasqueda no confiable<\/a> Las vulnerabilidades descubiertas en Bundler, Poetry, Yarn, Composer, Pip y Pipenv significaban que un mal actor pod\u00eda obtener la ejecuci\u00f3n del c\u00f3digo por medio de un ejecutable git con malware o un archivo controlado por un atacante, como un Gemfile que se usa para especificar las dependencias para Programas rub\u00ed.<\/p>\n<p>Tras la divulgaci\u00f3n responsable el 9 de septiembre de 2021, se publicaron correcciones para abordar los problemas en Composer, Bundler, Bower, Poetry, Yarn y Pnpm.  Pero Composer, Pip y Pipenv, los tres afectados por la falla de la ruta de b\u00fasqueda no confiable, han optado por no solucionar el error.<\/p>\n<p>&#8220;Los desarrolladores son un objetivo atractivo para los ciberdelincuentes porque tienen acceso a los principales activos de propiedad intelectual de una empresa: el c\u00f3digo fuente&#8221;, dijo Gerste.  &#8220;Comprometerlos permite a los atacantes realizar espionaje o incrustar c\u00f3digo malicioso en los productos de una empresa. Esto incluso podr\u00eda usarse para realizar ataques a la cadena de suministro&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/multiple-security-flaws-discovered-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han revelado m\u00faltiples vulnerabilidades de seguridad en los administradores de paquetes populares que, si se explotan potencialmente,<\/p>\n","protected":false},"author":1,"featured_media":29076,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,24235,4661,4664,6807,3233,4662,4668,4667,7608,4654,4658,4659,4653,4655,7358,18676,4663,42,4666,4665,6246,4660],"class_list":["post-29074","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-administradores","tag-ataques-ciberneticos","tag-como-hackear","tag-descubiertas","tag-fallas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-multiples","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-populares","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/29074","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=29074"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/29074\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/29076"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=29074"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=29074"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=29074"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}