{"id":498468,"date":"2022-11-28T14:28:39","date_gmt":"2022-11-28T14:28:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-appsync-en-amazon-web-services\/"},"modified":"2022-11-28T14:28:41","modified_gmt":"2022-11-28T14:28:41","slug":"los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-appsync-en-amazon-web-services","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-appsync-en-amazon-web-services\/","title":{"rendered":"Los investigadores detallan la vulnerabilidad entre inquilinos de AppSync en Amazon Web Services"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Amazon Web Services (AWS) ha resuelto una vulnerabilidad entre inquilinos en su plataforma que un atacante podr\u00eda utilizar como arma para obtener acceso no autorizado a los recursos.<\/p>\n<p>El asunto se relaciona con un <a rel=\"nofollow noopener\" href=\"https:\/\/docs.aws.amazon.com\/IAM\/latest\/UserGuide\/confused-deputy.html\" target=\"_blank\">problema del diputado confundido<\/a>un tipo de escalada de privilegios donde un programa que no tiene permiso para realizar una acci\u00f3n puede obligar a una entidad con m\u00e1s privilegios a realizar la acci\u00f3n.<\/p>\n<p>Datadog inform\u00f3 la deficiencia a AWS el 1 de septiembre de 2022, luego de lo cual se envi\u00f3 un parche el 6 de septiembre.<\/p>\n<p>&#8220;Este ataque abusa del servicio AppSync para asumir [identity and access management] <a rel=\"nofollow noopener\" href=\"https:\/\/docs.aws.amazon.com\/IAM\/latest\/UserGuide\/id_roles.html\" target=\"_blank\">papeles<\/a> en otras cuentas de AWS, lo que permite a un atacante pasar a la organizaci\u00f3n v\u00edctima y acceder a los recursos de esas cuentas&#8221;, dijo Nick Frichette, investigador de Datadog. <a rel=\"nofollow noopener\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/appsync-vulnerability-disclosure\/\" target=\"_blank\">dijo<\/a> en un informe publicado la semana pasada.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-AppSync-en.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En una divulgaci\u00f3n coordinada, Amazon <a rel=\"nofollow noopener\" href=\"https:\/\/aws.amazon.com\/security\/security-bulletins\/AWS-2022-009\/\" target=\"_blank\">dijo<\/a> que ning\u00fan cliente se vio afectado por la vulnerabilidad y que no se requiere ninguna acci\u00f3n del cliente.<\/p>\n<p>Lo describi\u00f3 como un &#8220;problema de an\u00e1lisis de may\u00fasculas y min\u00fasculas dentro de AWS AppSync, que podr\u00eda usarse para omitir las validaciones de uso de roles entre cuentas del servicio y tomar medidas como el servicio en todas las cuentas de los clientes&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"150\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/1669645719_774_Los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-AppSync-en.png\"\/><\/div>\n<p>AWS AppSync <a rel=\"nofollow noopener\" href=\"https:\/\/aws.amazon.com\/appsync\/\" target=\"_blank\">ofertas<\/a> desarrolladores API GraphQL para recuperar o modificar datos de m\u00faltiples fuentes de datos, as\u00ed como sincronizar autom\u00e1ticamente datos entre aplicaciones m\u00f3viles y web y la nube.<\/p>\n<p>El servicio tambi\u00e9n se puede utilizar para integrarse con otros servicios de AWS a trav\u00e9s de roles espec\u00edficos dise\u00f1ados para realizar las llamadas API necesarias con los permisos de IAM requeridos.<\/p>\n<p>Si bien AWS cuenta con medidas de seguridad para evitar que AppSync asuma funciones arbitrarias mediante la validaci\u00f3n del nombre de recurso de Amazon (ARN) de la funci\u00f3n, el problema se deriva del hecho de que la verificaci\u00f3n podr\u00eda pasarse por alto al pasar el &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/docs.aws.amazon.com\/appsync\/latest\/APIReference\/API_DataSource.html\" target=\"_blank\">serviceRoleArn<\/a>&#8220;par\u00e1metro en min\u00fasculas.<\/p>\n<p>Luego, este comportamiento podr\u00eda explotarse para proporcionar el identificador de un rol en una cuenta de AWS diferente.<\/p>\n<p>&#8220;Esta vulnerabilidad en AWS AppSync permiti\u00f3 a los atacantes cruzar los l\u00edmites de la cuenta y ejecutar llamadas a la API de AWS en las cuentas de las v\u00edctimas a trav\u00e9s de roles de IAM que confiaban en el servicio de AppSync&#8221;, dijo Frichette.<\/p>\n<p>&#8220;Al usar este m\u00e9todo, los atacantes podr\u00edan violar las organizaciones que usaron AppSync y obtener acceso a los recursos asociados con esos roles&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/11\/researchers-detail-appsync-cross-tenant.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Amazon Web Services (AWS) ha resuelto una vulnerabilidad entre inquilinos en su plataforma que un atacante podr\u00eda utilizar<\/p>\n","protected":false},"author":1,"featured_media":498469,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,9189,128758,4661,4664,38608,372,4662,670,12583,4668,4667,36,4654,4658,4659,4653,4655,4663,4666,4665,13030,4014,4660,3261],"class_list":["post-498468","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amazon","tag-appsync","tag-ataques-ciberneticos","tag-como-hackear","tag-detallan","tag-entre","tag-filtracion-de-datos","tag-inquilinos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-services","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/498468","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=498468"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/498468\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/498469"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=498468"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=498468"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=498468"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}