{"id":452555,"date":"2022-10-31T22:07:23","date_gmt":"2022-10-31T22:07:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-error-de-recuperacion-de-github-podria-haber-permitido-a-los-atacantes-apoderarse-de-los-repositorios-de-otros-usuarios\/"},"modified":"2022-10-31T22:07:25","modified_gmt":"2022-10-31T22:07:25","slug":"el-error-de-recuperacion-de-github-podria-haber-permitido-a-los-atacantes-apoderarse-de-los-repositorios-de-otros-usuarios","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-error-de-recuperacion-de-github-podria-haber-permitido-a-los-atacantes-apoderarse-de-los-repositorios-de-otros-usuarios\/","title":{"rendered":"El error de recuperaci\u00f3n de GitHub podr\u00eda haber permitido a los atacantes apoderarse de los repositorios de otros usuarios"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El servicio de alojamiento de repositorios basado en la nube GitHub ha abordado una falla de seguridad de alta gravedad que podr\u00eda haberse aprovechado para crear repositorios maliciosos y montar ataques a la cadena de suministro.<\/p>\n<p>los <b>RepoJacking<\/b> t\u00e9cnica, <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/attacking-the-software-supply-chain-with-a-simple-rename\/\" target=\"_blank\">revelado<\/a> por Checkmarx, implica eludir un mecanismo de protecci\u00f3n llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.blog\/2018-04-18-new-tools-for-open-source-maintainers\/#popular-repository-namespace-retirement\" target=\"_blank\">retiro del espacio de nombres del repositorio popular<\/a>cuyo objetivo es evitar que los desarrolladores extraigan repositorios inseguros con el mismo nombre.<\/p>\n<p>El problema fue abordado por la subsidiaria propiedad de Microsoft el 19 de septiembre de 2022 luego de una divulgaci\u00f3n responsable.<\/p>\n<p>RepoJacking ocurre cuando un creador de un repositorio opta por cambiar el nombre de usuario, lo que podr\u00eda permitir que un actor de amenazas reclame el nombre de usuario anterior y publique un repositorio falso con el mismo nombre en un intento de enga\u00f1ar a los usuarios para que los descarguen.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Error de reconexi\u00f3n de GitHub\" border=\"0\" data-original-height=\"283\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1667254043_962_El-error-de-recuperacion-de-GitHub-podria-haber-permitido-a.jpg\" title=\"Error de reconexi\u00f3n de GitHub\" \/><\/div>\n<p>Si bien la contramedida de Microsoft &#8220;retirar[s] el espacio de nombres de cualquier proyecto de c\u00f3digo abierto que tuviera m\u00e1s de 100 clones en la semana previa al cambio de nombre o la eliminaci\u00f3n de la cuenta del propietario&#8221;, Checkmarx descubri\u00f3 que esto se puede eludir a trav\u00e9s de la &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/docs.github.com\/en\/repositories\/creating-and-managing-repositories\/transferring-a-repository\" target=\"_blank\">transferencia de repositorio<\/a>&#8221; rasgo.<\/p>\n<p>La forma en que esto funciona es la siguiente:<\/p>\n<ul>\n<li>Un actor de amenazas crea un repositorio con el mismo nombre que el repositorio retirado (por ejemplo, &#8220;repo&#8221;) propiedad de un usuario llamado &#8220;v\u00edctima&#8221; pero con un nombre de usuario diferente (por ejemplo, &#8220;ayudante&#8221;).<\/li>\n<li>&#8220;ayudante&#8221; transfiere la propiedad de &#8220;repo&#8221; a una segunda cuenta con el nombre de usuario &#8220;atacante&#8221;<\/li>\n<li>&#8220;atacante&#8221; cambia el nombre de usuario de la cuenta a &#8220;v\u00edctima&#8221;<\/li>\n<li>El espacio de nombres &#8220;v\u00edctima\/repo&#8221; ahora est\u00e1 bajo el control del adversario<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEglTybVbyQ3y6xCIxW9BIpqhgWBf_IhNgCo44HrgwUeYVi_GwvasznH93LLdkqJLwdp4DUkFkILg6m3WDgkue7MFxmbzFxmTBe7-pukEjyvUZ3j9yGyBcL2yUAZVFSQkjSric7YYfU8WgwHwYsS2-3wZ1zLQDAqgkoEpk5kZsbUuyh0UlV8nq7PplYEgQ\/s1600\/banners-crowdsec-728.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En otras palabras, el ataque depende de la peculiaridad de que GitHub solo considera como retirado el espacio de nombres, es decir, la combinaci\u00f3n de nombre de usuario y nombre de repositorio, lo que permite que un mal actor reutilice el nombre del repositorio junto con un nombre de usuario arbitrario.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Error de reconexi\u00f3n de GitHub\" border=\"0\" data-original-height=\"213\" data-original-width=\"728\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhMA1oe87rpU9KqFf6ECSaUApgd9b7mBWtNyoZbbLU2unzRye5NBj4R-nr_7LMIY0ksFlzxnTd51BbIOkLoU1hLNGUpegEspFHtkheOOmLnky9EAEOoMXiOUS217ZsQnMtmM9X558bJTujXSUInzMXHk5TIjG8eTBT1jLNuMJadvMpWOppln9A1mI1Z\/s728-e1000\/patch.jpg\" title=\"Error de reconexi\u00f3n de GitHub\" \/><\/div>\n<p>Un \u00e9xito <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/checkmarx\/chainjacking\" target=\"_blank\">explotaci\u00f3n<\/a> podr\u00eda haber permitido efectivamente a los atacantes impulsar repositorios envenenados, poniendo los nombres de usuario renombrados en riesgo de ser v\u00edctimas de ataques a la cadena de suministro.<\/p>\n<p>&#8220;Si no se atiende expl\u00edcitamente, todos los nombres de usuario renombrados en GitHub eran vulnerables a esta falla, incluidos m\u00e1s de 10,000 paquetes en los administradores de paquetes Go, Swift y Packagist&#8221;, dijo Aviad Gershon, investigador de Checkmarx.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/github-repojacking-bug-couldve-allowed.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El servicio de alojamiento de repositorios basado en la nube GitHub ha abordado una falla de seguridad de<\/p>\n","protected":false},"author":1,"featured_media":452556,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14943,18041,4661,4664,5369,4662,50201,1322,4668,4667,36,4654,4658,4659,4653,4655,21,15866,2916,4663,270,58979,4666,4665,7528,4660],"class_list":["post-452555","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apoderarse","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-error","tag-filtracion-de-datos","tag-github","tag-haber","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-otros","tag-permitido","tag-podria","tag-programa-malicioso-ransomware","tag-recuperacion","tag-repositorios","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/452555","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=452555"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/452555\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/452556"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=452555"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=452555"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=452555"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}