{"id":430534,"date":"2022-10-18T20:06:19","date_gmt":"2022-10-18T20:06:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-critica-de-rce-descubierta-en-el-popular-software-de-pirateria-cobalt-strike\/"},"modified":"2022-10-18T20:06:21","modified_gmt":"2022-10-18T20:06:21","slug":"vulnerabilidad-critica-de-rce-descubierta-en-el-popular-software-de-pirateria-cobalt-strike","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-critica-de-rce-descubierta-en-el-popular-software-de-pirateria-cobalt-strike\/","title":{"rendered":"Vulnerabilidad cr\u00edtica de RCE descubierta en el popular software de pirater\u00eda Cobalt Strike"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>HelpSystems, la compa\u00f1\u00eda detr\u00e1s de la plataforma de software Cobalt Strike, lanz\u00f3 una actualizaci\u00f3n de seguridad fuera de banda para abordar una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo que podr\u00eda permitir que un atacante tome el control de los sistemas objetivo.<\/p>\n<p>Cobalt Strike es un marco comercial de equipo rojo que se utiliza principalmente para la simulaci\u00f3n de adversarios, pero las versiones descifradas del software se han utilizado activamente. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cobalt-strike-malleable-c2-profile\/\" target=\"_blank\">abusado<\/a> por operadores de ransomware y grupos de amenazas persistentes avanzadas (APT) centrados en el espionaje.<\/p>\n<p>los <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/defining-cobalt-strike-components\" target=\"_blank\">herramienta de post-explotaci\u00f3n<\/a> consiste en un servidor de equipo, que funciona como un componente de comando y control (C2), y una baliza, el malware predeterminado que se usa para crear una conexi\u00f3n con el servidor de equipo y soltar las cargas \u00fatiles de la siguiente etapa.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1665010874_885_Los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-Dell.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El problema, rastreado como <strong>CVE-2022-42948<\/strong>afecta a la versi\u00f3n 4.7.1 de Cobalt Strike y se deriva de un parche incompleto lanzado el 20 de septiembre de 2022 para rectificar una secuencia de comandos entre sitios (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/xss\/\" target=\"_blank\">XSS<\/a>) vulnerabilidad (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cobaltstrike.com\/blog\/out-of-band-update-cobalt-strike-4-7-1\/\" target=\"_blank\">CVE-2022-39197<\/a>) que podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>&#8220;La vulnerabilidad XSS podr\u00eda activarse manipulando algunos campos de entrada de la interfaz de usuario del lado del cliente, simulando un registro de implante Cobalt Strike o conectando un implante Cobalt Strike que se ejecuta en un host&#8221;, los investigadores de IBM X-Force Rio Sherri y Ruben Boonen. <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/analysis-rce-vulnerability-cobalt-strike\/\" target=\"_blank\">dijo<\/a> en un escrito.<\/p>\n<p><iframe loading=\"lazy\" title=\"Cobalt Strike 4.7.1 Remote Command Execution (CVE-2022-42948)\" width=\"640\" height=\"480\" src=\"https:\/\/www.youtube.com\/embed\/ocvb_LB9si0?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Sin embargo, se encontr\u00f3 que la ejecuci\u00f3n remota de c\u00f3digo podr\u00eda activarse en casos espec\u00edficos usando el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Swing_(Java)\" target=\"_blank\">Marco oscilante de Java<\/a>el conjunto de herramientas de interfaz gr\u00e1fica de usuario que se utiliza para dise\u00f1ar Cobalt Strike.<\/p>\n<p>&#8220;Ciertos componentes dentro de Java Swing interpretar\u00e1n autom\u00e1ticamente cualquier texto como contenido HTML si comienza con &#8220;, Greg Darwin, gerente de desarrollo de software de HelpSystems, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cobaltstrike.com\/blog\/out-of-band-update-cobalt-strike-4-7-2\/\" target=\"_blank\">explicado<\/a> en una publicaci\u00f3n  &#8220;Deshabilitar el an\u00e1lisis autom\u00e1tico de etiquetas html en todo el cliente fue suficiente para mitigar este comportamiento&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Esto significa que un actor malicioso podr\u00eda explotar este comportamiento por medio de un <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTML\/Element\/object\" target=\"_blank\">Etiqueta HTML <\/a>utiliz\u00e1ndolo para cargar una carga \u00fatil personalizada alojada en un servidor remoto e inyectarla dentro del <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Cobalt-Strike\/beacon_health_check\" target=\"_blank\">campo de nota<\/a> as\u00ed como el men\u00fa del explorador de archivos gr\u00e1ficos en la interfaz de usuario de Cobalt strike.<\/p>\n<p>&#8220;Cabe se\u00f1alar aqu\u00ed que esta es una primitiva de explotaci\u00f3n muy poderosa&#8221;, dijeron los investigadores de IBM, y agregaron que podr\u00eda usarse para &#8220;construir una carga \u00fatil multiplataforma con todas las funciones que ser\u00eda capaz de ejecutar c\u00f3digo en la m\u00e1quina del usuario independientemente de la operaci\u00f3n&#8221;. sabor o arquitectura del sistema&#8221;.<\/p>\n<p>Los hallazgos llegan poco m\u00e1s de una semana despu\u00e9s de que el Departamento de Salud y Servicios Humanos de EE. UU. (HHS) <a rel=\"nofollow noopener\" href=\"https:\/\/www.hhs.gov\/about\/agencies\/asa\/ocio\/hc3\/products\/index.html\" target=\"_blank\">advertido<\/a> de la continua militarizaci\u00f3n de herramientas leg\u00edtimas como Cobalt Strike en ataques dirigidos al sector de la salud.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/critical-rce-vulnerability-discovered.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>HelpSystems, la compa\u00f1\u00eda detr\u00e1s de la plataforma de software Cobalt Strike, lanz\u00f3 una actualizaci\u00f3n de seguridad fuera de<\/p>\n","protected":false},"author":1,"featured_media":430536,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,7985,4664,2458,20157,4662,4668,4667,4654,4658,4659,4653,4655,6074,3243,4663,22592,4666,4665,6246,7986,4014,4660],"class_list":["post-430534","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cobalt","tag-como-hackear","tag-critica","tag-descubierta","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pirateria","tag-popular","tag-programa-malicioso-ransomware","tag-rce","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-strike","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/430534","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=430534"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/430534\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/430536"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=430534"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=430534"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=430534"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}