{"id":407864,"date":"2022-10-04T21:30:37","date_gmt":"2022-10-04T21:30:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-informan-sobre-la-vulnerabilidad-de-la-cadena-de-suministro-en-el-repositorio-php-de-packagist\/"},"modified":"2022-10-04T21:30:38","modified_gmt":"2022-10-04T21:30:38","slug":"los-investigadores-informan-sobre-la-vulnerabilidad-de-la-cadena-de-suministro-en-el-repositorio-php-de-packagist","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-informan-sobre-la-vulnerabilidad-de-la-cadena-de-suministro-en-el-repositorio-php-de-packagist\/","title":{"rendered":"Los investigadores informan sobre la vulnerabilidad de la cadena de suministro en el repositorio PHP de Packagist"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores han revelado detalles sobre una falla de seguridad de alta gravedad ahora parcheada en Packagist, un repositorio de paquetes de software PHP, que podr\u00eda haberse aprovechado para montar ataques a la cadena de suministro de software.<\/p>\n<p>&#8220;Esta vulnerabilidad permite hacerse con el control de <a rel=\"nofollow noopener\" href=\"https:\/\/packagist.org\/\" target=\"_blank\">empaquetador<\/a>investigador de SonarSource Thomas Chauchefoin <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/securing-developer-tools-a-new-supply-chain-attack-on-php\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.  Packagist es utilizado por Composer, el administrador de paquetes de PHP, para determinar y descargar dependencias de software que los desarrolladores incluyen en sus proyectos.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la plantaci\u00f3n de malware en repositorios de c\u00f3digo abierto se est\u00e1 convirtiendo en un conducto atractivo para montar ataques a la cadena de suministro de software.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-24828\" target=\"_blank\">CVE-2022-24828<\/a> (puntaje CVSS: 8.8), el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/composer\/composer\/security\/advisories\/GHSA-x7cr-6qr6-2hh6\" target=\"_blank\">tema<\/a> se ha descrito como un caso de inyecci\u00f3n de comandos y est\u00e1 vinculado a otro error similar de Composer (CVE-2021-29472) que sali\u00f3 a la luz en abril de 2021, lo que sugiere un parche inadecuado.<\/p>\n<p>&#8220;Un atacante que controle un repositorio de Git o Mercurial enumerado expl\u00edcitamente por URL en el archivo de un proyecto <a rel=\"nofollow noopener\" href=\"https:\/\/getcomposer.org\/doc\/01-basic-usage.md#composer-json-project-setup\" target=\"_blank\">compositor.json<\/a> puede usar nombres de rama especialmente dise\u00f1ados para ejecutar comandos en la m\u00e1quina que ejecuta la actualizaci\u00f3n del compositor&#8221;, Packagist <a rel=\"nofollow noopener\" href=\"https:\/\/blog.packagist.com\/cve-2022-24828-composer-command-injection-vulnerability\/\" target=\"_blank\">revelado<\/a> en un aviso de abril de 2022.<\/p>\n<p><iframe loading=\"lazy\" title=\"Demonstration of CVE-2022-24828 on a test instance of Packagist\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/6TzaVh-Ludw?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Una explotaci\u00f3n exitosa de la falla significaba que las solicitudes para actualizar un paquete podr\u00edan haber sido secuestradas para distribuir dependencias maliciosas mediante la ejecuci\u00f3n de comandos arbitrarios en el servidor backend que ejecuta la instancia oficial de Packagist.<\/p>\n<p>&#8220;Comprometiendo [the backend services] permitir\u00eda a los atacantes obligar a los usuarios a descargar dependencias de software de puerta trasera la pr\u00f3xima vez que realicen una instalaci\u00f3n nueva o una actualizaci\u00f3n de un paquete de Composer&#8221;, explic\u00f3 Chauchefoin.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Dicho esto, no hay evidencia de que la vulnerabilidad haya sido explotada hasta la fecha.  Se implementaron correcciones en las versiones 1.10.26, 2.2.12 y 2.3.5 de Composer despu\u00e9s de que SonarSource informara sobre la falla el 7 de abril de 2022.<\/p>\n<p>El c\u00f3digo fuente abierto se ha convertido cada vez m\u00e1s en un objetivo lucrativo de elecci\u00f3n para los actores de amenazas debido a la facilidad con la que pueden convertirse en armas contra la cadena de suministro de software.<\/p>\n<p>A principios de abril, SonarSource tambi\u00e9n detall\u00f3 una falla de seguridad de 15 a\u00f1os en el repositorio PHP de PEAR que podr\u00eda permitir que un atacante obtenga acceso no autorizado y publique paquetes no autorizados y ejecute c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Si bien las cadenas de suministro pueden tomar diferentes formas, una de ellas tiene un impacto significativamente mayor: al obtener acceso a los servidores que distribuyen estos componentes de software de terceros, los actores de amenazas pueden alterarlos para establecerse en los sistemas de sus usuarios&#8221;, dijo Chauchefoin. .<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/researchers-report-supply-chain.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores han revelado detalles sobre una falla de seguridad de alta gravedad ahora parcheada en Packagist, un<\/p>\n","protected":false},"author":1,"featured_media":407866,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3580,4664,4662,9396,12583,4668,4667,36,4654,4658,4659,4653,4655,114538,41109,4663,7357,4666,4665,131,2751,4014,4660],"class_list":["post-407864","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-filtracion-de-datos","tag-informan","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-packagist","tag-php","tag-programa-malicioso-ransomware","tag-repositorio","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-suministro","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/407864","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=407864"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/407864\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/407866"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=407864"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=407864"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=407864"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}