{"id":435338,"date":"2022-10-21T11:48:25","date_gmt":"2022-10-21T11:48:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-comenzaron-a-explotar-critical-text4shell-vulnerabilidad-de-texto-de-apache-commons\/"},"modified":"2022-10-21T11:48:27","modified_gmt":"2022-10-21T11:48:27","slug":"los-piratas-informaticos-comenzaron-a-explotar-critical-text4shell-vulnerabilidad-de-texto-de-apache-commons","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-comenzaron-a-explotar-critical-text4shell-vulnerabilidad-de-texto-de-apache-commons\/","title":{"rendered":"Los piratas inform\u00e1ticos comenzaron a explotar Critical &quot;Text4Shell&quot; Vulnerabilidad de texto de Apache Commons"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La compa\u00f1\u00eda de seguridad de WordPress, Wordfence, dijo el jueves que comenz\u00f3 a detectar intentos de explotaci\u00f3n dirigidos a la falla recientemente revelada en <b>Texto de Apache Commons<\/b> el 18 de octubre de 2022.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-42889\" target=\"_blank\">CVE-2022-42889<\/a> alias<b> Text4Shell<\/b>se le ha asignado una clasificaci\u00f3n de gravedad de 9,8 de un posible 10,0 en la escala CVSS y afecta a las versiones 1.5 a 1.9 de la biblioteca.<\/p>\n<p>Tambi\u00e9n es similar a la ahora infame vulnerabilidad Log4Shell en que el <a rel=\"nofollow noopener\" href=\"https:\/\/commons.apache.org\/proper\/commons-text\/apidocs\/org\/apache\/commons\/text\/StringSubstitutor.html\" target=\"_blank\">tema<\/a> tiene sus ra\u00edces en la manera <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/String_interpolation\" target=\"_blank\">sustituciones de cadenas<\/a> llevado a cabo durante <a rel=\"nofollow noopener\" href=\"https:\/\/nakedsecurity.sophos.com\/2022\/10\/18\/dangerous-hole-in-apache-commons-text-like-log4shell-all-over-again\/\" target=\"_blank\">B\u00fasquedas de DNS, secuencias de comandos y URL<\/a> podr\u00eda conducir a la ejecuci\u00f3n de c\u00f3digo arbitrario en sistemas susceptibles al pasar una entrada que no es de confianza.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Google-lanza-el-proyecto-de-codigo-abierto-GUAC-para-proteger.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>A <a rel=\"nofollow noopener\" href=\"https:\/\/sysdig.com\/blog\/cve-2022-42889-text4shell\/\" target=\"_blank\">explotaci\u00f3n exitosa de la falla<\/a> puede permitir que un actor de amenazas abra una conexi\u00f3n de shell inversa con la aplicaci\u00f3n vulnerable simplemente a trav\u00e9s de una carga \u00fatil especialmente dise\u00f1ada, abriendo efectivamente la puerta para ataques de seguimiento.<\/p>\n<p>Mientras que la <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1581973655453433856\" target=\"_blank\">tema<\/a> fue original <a rel=\"nofollow noopener\" href=\"https:\/\/securitylab.github.com\/advisories\/GHSL-2022-018_Apache_Commons_Text\/\" target=\"_blank\">reportado<\/a> a principios de marzo de 2022, Apache Software Foundation (ASF) lanz\u00f3 un <a rel=\"nofollow noopener\" href=\"https:\/\/commons.apache.org\/proper\/commons-text\/changes-report.html#a1.10.0\" target=\"_blank\">Versi\u00f3n actualizada<\/a> del software (1.10.0) el 24 de septiembre, seguido de <a rel=\"nofollow noopener\" href=\"https:\/\/lists.apache.org\/thread\/n2bd4vdsgkqh2tm14l1wyc3jyol7s1om\" target=\"_blank\">emitiendo un aviso<\/a> solo la semana pasada el 13 de octubre.<\/p>\n<p>&#8220;Afortunadamente, no todos los usuarios de esta biblioteca se ver\u00edan afectados por esta vulnerabilidad, a diferencia de Log4J en la vulnerabilidad Log4Shell, que era vulnerable incluso en sus casos de uso m\u00e1s b\u00e1sicos&#8221;, dijo el investigador de Checkmarx, Yaniv Nizry. <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/cve-2022-42889-text4shell-vulnerability-breakdown\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>&#8220;Apache Commons Text debe usarse de cierta manera para exponer la superficie de ataque y hacer que la vulnerabilidad sea explotable&#8221;.<\/p>\n<p>Wordfence tambi\u00e9n reiter\u00f3 que la probabilidad de una explotaci\u00f3n exitosa tiene un alcance significativamente limitado en comparaci\u00f3n con Log4j, con la mayor\u00eda de las cargas \u00fatiles observadas hasta ahora dise\u00f1adas para buscar instalaciones vulnerables.<\/p>\n<p>&#8220;Un intento exitoso dar\u00eda como resultado que el sitio de la v\u00edctima realice una consulta de DNS al dominio de escucha controlado por el atacante&#8221;, Ram Gall, investigador de Wordfence. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2022\/10\/threat-advisory-monitoring-cve-2022-42889-text4shell-exploit-attempts\/\" target=\"_blank\">dijo<\/a>agregar solicitudes con prefijos de secuencias de comandos y URL ha sido comparativamente m\u00e1s bajo en volumen.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En todo caso, el desarrollo es otra indicaci\u00f3n de los posibles riesgos de seguridad que plantean las dependencias de c\u00f3digo abierto de terceros, lo que requiere que las organizaciones eval\u00faen de forma rutinaria su superficie de ataque y establezcan estrategias de administraci\u00f3n de parches adecuadas.<\/p>\n<p>Los usuarios que tienen dependencias directas en Apache Commons Text son <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2022\/10\/17\/cve-2022-42889-keep-calm-and-stop-saying-4shell\/\" target=\"_blank\">recomendado<\/a> para actualizar a la versi\u00f3n fija para mitigar posibles amenazas.  De acuerdo a <a rel=\"nofollow noopener\" href=\"https:\/\/mvnrepository.com\/artifact\/org.apache.commons\/commons-text\/usages?sort=popular\" target=\"_blank\">Repositorio Maven<\/a>hasta 2593 proyectos utilizan la biblioteca Apache Commons Text.<\/p>\n<p>La falla de Apache Commons Text tambi\u00e9n sigue a otra debilidad de seguridad cr\u00edtica que se revel\u00f3 en Configuraci\u00f3n de Apache Commons en julio de 2022 (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-33980\" target=\"_blank\">CVE-2022-33980<\/a>puntaje CVSS: 9.8), lo que podr\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/snyk.io\/blog\/cve-2022-33980-apache-commons-configuration-rce-vulnerability\/\" target=\"_blank\">resultado<\/a> en la ejecuci\u00f3n de c\u00f3digo arbitrario a trav\u00e9s de la funcionalidad de interpolaci\u00f3n variable.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/hackers-started-exploiting-critical.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La compa\u00f1\u00eda de seguridad de WordPress, Wordfence, dijo el jueves que comenz\u00f3 a detectar intentos de explotaci\u00f3n dirigidos<\/p>\n","protected":false},"author":1,"featured_media":435339,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,4661,4516,57334,4664,61881,5796,4662,6214,4668,4667,36,4654,4658,4659,4653,4655,6213,4663,118755,4666,4665,13155,4014,4660],"class_list":["post-435338","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques-ciberneticos","tag-comenzaron","tag-commons","tag-como-hackear","tag-critical","tag-explotar","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-quottext4shellquot","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-texto","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/435338","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=435338"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/435338\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/435339"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=435338"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=435338"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=435338"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}