{"id":419085,"date":"2022-10-11T14:16:14","date_gmt":"2022-10-11T14:16:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-la-falla-critica-de-rce-informada-en-el-popular-sandbox-de-javascript-vm2\/"},"modified":"2022-10-11T14:16:16","modified_gmt":"2022-10-11T14:16:16","slug":"los-investigadores-detallan-la-falla-critica-de-rce-informada-en-el-popular-sandbox-de-javascript-vm2","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-la-falla-critica-de-rce-informada-en-el-popular-sandbox-de-javascript-vm2\/","title":{"rendered":"Los investigadores detallan la falla cr\u00edtica de RCE informada en el popular sandbox de JavaScript vm2"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un adversario remoto podr\u00eda abusar de una falla de seguridad ahora parcheada en el m\u00f3dulo de espacio aislado de JavaScript vm2 para romper las barreras de seguridad y realizar operaciones arbitrarias en la m\u00e1quina subyacente.<\/p>\n<p>&#8220;Un actor de amenazas puede eludir las protecciones de la zona de pruebas para obtener derechos de ejecuci\u00f3n remota de c\u00f3digo en el host que ejecuta la zona de pruebas&#8221;, GitHub <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advisories\/GHSA-mrgp-mrhc-5jrq\" target=\"_blank\">dijo<\/a> en un aviso publicado el 28 de septiembre de 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1665010874_885_Los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-Dell.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El problema, rastreado como CVE-2022-36067 y con el nombre en c\u00f3digo Sandbreak, tiene una clasificaci\u00f3n de gravedad m\u00e1xima de 10 en el sistema de puntuaci\u00f3n de vulnerabilidad CVSS.  Ha sido abordado en <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/patriksimek\/vm2\/releases\/tag\/3.9.11\" target=\"_blank\">versi\u00f3n 3.9.11<\/a> publicado el 28 de agosto de 2022.<\/p>\n<p>vm2 es un <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/vm2\/v\/3.9.11\" target=\"_blank\">biblioteca de nodos populares<\/a> que se utiliza para ejecutar c\u00f3digo que no es de confianza con m\u00f3dulos integrados incluidos en la lista de permitidos.  Tambi\u00e9n es uno de los programas m\u00e1s descargados, con casi 3,5 millones de descargas por semana.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Zona de pruebas de JavaScript vm2\" border=\"0\" data-original-height=\"447\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1665497774_326_Los-investigadores-detallan-la-falla-critica-de-RCE-informada-en.jpg\" title=\"Zona de pruebas de JavaScript vm2\" \/><\/div>\n<p>los <a rel=\"nofollow noopener\" href=\"https:\/\/access.redhat.com\/security\/cve\/CVE-2022-36067\" target=\"_blank\">defecto<\/a> tiene sus ra\u00edces en el mecanismo de error en Node.js para escapar de la caja de arena, seg\u00fan la firma de seguridad de aplicaciones Oxeye, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.oxeye.io\/blog\/vm2-sandbreak-vulnerability-cve-2022-36067\" target=\"_blank\">descubri\u00f3 la falla<\/a>.<\/p>\n<p>Esto significa que la explotaci\u00f3n exitosa de CVE-2022-36067 podr\u00eda permitir a un atacante eludir el entorno de sandbox vm2 y ejecutar comandos de shell en el sistema que aloja el sandbox.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En vista de la naturaleza cr\u00edtica de la vulnerabilidad, se recomienda a los usuarios que actualicen a la \u00faltima versi\u00f3n lo antes posible para mitigar posibles amenazas.<\/p>\n<p>&#8220;Los sandboxes sirven para diferentes prop\u00f3sitos en las aplicaciones modernas, como examinar archivos adjuntos en servidores de correo electr\u00f3nico, proporcionar una capa de seguridad adicional en los navegadores web o aislar aplicaciones que se ejecutan activamente en ciertos sistemas operativos&#8221;, dijo Oxeye.<\/p>\n<p>&#8220;Dada la naturaleza de los casos de uso de sandboxes, est\u00e1 claro que la vulnerabilidad de vm2 puede tener consecuencias nefastas para las aplicaciones que usan vm2 sin aplicar parches&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/researchers-detail-critical-rce-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un adversario remoto podr\u00eda abusar de una falla de seguridad ahora parcheada en el m\u00f3dulo de espacio aislado<\/p>\n","protected":false},"author":1,"featured_media":419086,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,2458,38608,2503,4662,47948,12583,7354,4668,4667,36,4654,4658,4659,4653,4655,3243,4663,22592,21709,4666,4665,116336,4660],"class_list":["post-419085","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-critica","tag-detallan","tag-falla","tag-filtracion-de-datos","tag-informada","tag-investigadores","tag-javascript","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-popular","tag-programa-malicioso-ransomware","tag-rce","tag-sandbox","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vm2","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/419085","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=419085"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/419085\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/419086"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=419085"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=419085"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=419085"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}