{"id":387755,"date":"2022-09-22T21:30:12","date_gmt":"2022-09-22T21:30:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-de-python-sin-parches-de-15-anos-afecta-potencialmente-a-mas-de-350000-proyectos\/"},"modified":"2022-09-22T21:30:13","modified_gmt":"2022-09-22T21:30:13","slug":"la-vulnerabilidad-de-python-sin-parches-de-15-anos-afecta-potencialmente-a-mas-de-350000-proyectos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-de-python-sin-parches-de-15-anos-afecta-potencialmente-a-mas-de-350000-proyectos\/","title":{"rendered":"La vulnerabilidad de Python sin parches de 15 a\u00f1os afecta potencialmente a m\u00e1s de 350,000 proyectos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se cree que hasta 350 000 proyectos de c\u00f3digo abierto son potencialmente vulnerables a la explotaci\u00f3n como resultado de una falla de seguridad en un m\u00f3dulo de Python que no ha sido parcheado durante 15 a\u00f1os.<\/p>\n<p>Los repositorios de c\u00f3digo abierto abarcan una serie de verticales de la industria, como desarrollo de software, inteligencia artificial\/aprendizaje autom\u00e1tico, desarrollo web, medios, seguridad, gesti\u00f3n de TI.<\/p>\n<p>La deficiencia, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2007-4559\" target=\"_blank\">CVE-2007-4559<\/a> (puntuaci\u00f3n CVSS: 6,8), tiene sus ra\u00edces en el m\u00f3dulo tarfile, cuya explotaci\u00f3n exitosa podr\u00eda conducir a la ejecuci\u00f3n de c\u00f3digo desde una escritura de archivo arbitraria.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/Investigadores-revelan-vulnerabilidad-critica-en-Oracle-Cloud-Infrastructure.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;La vulnerabilidad es un ataque de ruta transversal en las funciones extract y extractall en el m\u00f3dulo tarfile que permite a un atacante sobrescribir archivos arbitrarios agregando la secuencia &#8216;..&#8217; a los nombres de archivo en un archivo TAR&#8221;, dijo Kasimir Schulz, investigador de seguridad de Trellix. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/threat-labs\/tarfile-exploiting-the-world.html\" target=\"_blank\">dijo<\/a> en un escrito.<\/p>\n<p>Revelado originalmente en agosto de 2007, el error tiene que ver con c\u00f3mo se puede aprovechar un archivo tar especialmente dise\u00f1ado para sobrescribir archivos arbitrarios en una m\u00e1quina de destino simplemente al abrir el archivo.<\/p>\n<p><iframe loading=\"lazy\" title=\"Polemarch Demo Video\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/bpVmMlUgPJM?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>En pocas palabras, un actor de amenazas puede explotar la debilidad al cargar un archivo tar malicioso de una manera que hace posible escapar del directorio en el que se pretende extraer un archivo y lograr la ejecuci\u00f3n del c\u00f3digo, lo que permite al adversario potencialmente tomar el control de un objetivo. dispositivo.<\/p>\n<p>&#8220;Nunca extraiga archivos de fuentes no confiables sin una inspecci\u00f3n previa&#8221;, la documentaci\u00f3n de Python para tarfile <a rel=\"nofollow noopener\" href=\"https:\/\/docs.python.org\/3\/library\/tarfile.html\" target=\"_blank\">lee<\/a>.  &#8220;Es posible que los archivos se creen fuera de la ruta, por ejemplo, miembros que tienen nombres de archivo absolutos que comienzan con &#8220;https:\/\/thehackernews.com\/&#8221; o nombres de archivo con dos puntos &#8216;..'&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663845371_621_Investigadores-revelan-vulnerabilidad-critica-en-Oracle-Cloud-Infrastructure.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La vulnerabilidad tambi\u00e9n recuerda una falla de seguridad revelada recientemente en la utilidad UnRAR de RARlab (CVE-2022-30333) que podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>Trellix ha lanzado adem\u00e1s una utilidad personalizada llamada <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advanced-threat-research\/Creosote\" target=\"_blank\">Creosota<\/a> para buscar proyectos vulnerables a CVE-2007-4559, utiliz\u00e1ndolo para descubrir la vulnerabilidad en el IDE de Spyder Python, as\u00ed como en Polemarch.<\/p>\n<p>&#8220;Si no se controla, esta vulnerabilidad se ha agregado involuntariamente a cientos de miles de proyectos de c\u00f3digo abierto y cerrado en todo el mundo, creando una superficie de ataque sustancial en la cadena de suministro de software&#8221;, Douglas McKee. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/threat-labs\/limiting-the-software-supply-chain-attack-surface.html\" target=\"_blank\">se\u00f1alado<\/a>.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/15-year-old-unpatched-python.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se cree que hasta 350 000 proyectos de c\u00f3digo abierto son potencialmente vulnerables a la explotaci\u00f3n como resultado<\/p>\n","protected":false},"author":1,"featured_media":387757,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,734,205,4661,4664,4662,4668,4667,16,4654,4658,4659,4653,4655,6244,16307,4663,875,39018,4666,4665,1030,4014,4660],"class_list":["post-387755","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afecta","tag-anos","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parches","tag-potencialmente","tag-programa-malicioso-ransomware","tag-proyectos","tag-python","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/387755","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=387755"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/387755\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/387757"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=387755"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=387755"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=387755"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}