{"id":502004,"date":"2022-11-30T14:53:24","date_gmt":"2022-11-30T14:53:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-encuentran-una-manera-en-que-las-bibliotecas-npm-maliciosas-pueden-evadir-la-deteccion-de-vulnerabilidades\/"},"modified":"2022-11-30T14:53:25","modified_gmt":"2022-11-30T14:53:25","slug":"los-investigadores-encuentran-una-manera-en-que-las-bibliotecas-npm-maliciosas-pueden-evadir-la-deteccion-de-vulnerabilidades","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-encuentran-una-manera-en-que-las-bibliotecas-npm-maliciosas-pueden-evadir-la-deteccion-de-vulnerabilidades\/","title":{"rendered":"Los investigadores encuentran una manera en que las bibliotecas NPM maliciosas pueden evadir la detecci\u00f3n de vulnerabilidades"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los nuevos hallazgos de la firma de seguridad cibern\u00e9tica JFrog muestran que el malware dirigido al ecosistema npm puede evadir los controles de seguridad aprovechando un &#8220;comportamiento inesperado&#8221; en la herramienta de interfaz de l\u00ednea de comandos (CLI) de npm.<\/p>\n<p>npm CLI <a rel=\"nofollow noopener\" href=\"https:\/\/docs.npmjs.com\/cli\/v9\/commands\/npm-install\" target=\"_blank\">Instalar en pc<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/docs.npmjs.com\/cli\/v9\/commands\/npm-audit\" target=\"_blank\">auditor\u00eda<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/docs.npmjs.com\/auditing-package-dependencies-for-security-vulnerabilities\" target=\"_blank\">comandos<\/a> tienen capacidades integradas para verificar un paquete y todas sus dependencias en busca de vulnerabilidades conocidas, actuando efectivamente como un mecanismo de advertencia para los desarrolladores al resaltar las fallas.<\/p>\n<p>Pero como estableci\u00f3 JFrog, los avisos de seguridad no se muestran cuando los paquetes siguen ciertos formatos de versi\u00f3n, creando un escenario en el que se podr\u00edan introducir fallas cr\u00edticas en sus sistemas, ya sea directamente o a trav\u00e9s de las dependencias del paquete.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-AppSync-en.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Espec\u00edficamente, el problema surge solo cuando la versi\u00f3n del paquete instalado contiene un gui\u00f3n (por ejemplo, 1.2.3-a), que se incluye para indicar un <a rel=\"nofollow noopener\" href=\"https:\/\/semver.org\/#spec-item-9\" target=\"_blank\">versi\u00f3n preliminar<\/a> de un m\u00f3dulo npm.<\/p>\n<p>Si bien los mantenedores del proyecto tratan la discrepancia entre las versiones regulares del paquete npm y las versiones previas al lanzamiento como una funcionalidad prevista, esto tambi\u00e9n hace que sea propicio para el abuso por parte de los atacantes que buscan envenenar el ecosistema de c\u00f3digo abierto.<\/p>\n<p>&#8220;Los actores de amenazas podr\u00edan explotar este comportamiento al plantar intencionalmente c\u00f3digo vulnerable o malicioso en sus paquetes de aspecto inocente que otros desarrolladores incluir\u00e1n debido a la funcionalidad valiosa o como un error debido a t\u00e9cnicas de infecci\u00f3n como error tipogr\u00e1fico o confusi\u00f3n de dependencia&#8221;, Or Peles <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/invisible-npm-malware-evading-security-checks-with-crafted-versions\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>En otras palabras, un adversario podr\u00eda publicar un paquete aparentemente inofensivo que est\u00e1 en el formato de versi\u00f3n preliminar, que luego podr\u00eda ser recogido por otros desarrolladores y no ser alertado del hecho de que el paquete es malicioso a pesar de la evidencia de lo contrario.<\/p>\n<p>El desarrollo reitera una vez m\u00e1s c\u00f3mo la cadena de suministro de software se construye como una cadena de confianza entre varias partes, y c\u00f3mo el compromiso de un enlace puede afectar a todas las aplicaciones posteriores que consumen la dependencia de terceros no autorizados.<\/p>\n<p>Para contrarrestar tales amenazas, se recomienda que los desarrolladores eviten instalar paquetes npm con una versi\u00f3n preliminar, a menos que se sepa que la fuente es completamente confiable.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/11\/researchers-find-way-malicious-npm.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los nuevos hallazgos de la firma de seguridad cibern\u00e9tica JFrog muestran que el malware dirigido al ecosistema npm<\/p>\n","protected":false},"author":1,"featured_media":502005,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,7353,4664,34790,5252,28129,4662,12583,4668,246,4667,36,7355,1928,4654,4658,4659,4653,4655,7359,4663,1125,4666,4665,158,4660,12260],"class_list":["post-502004","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bibliotecas","tag-como-hackear","tag-deteccion","tag-encuentran","tag-evadir","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-maliciosas","tag-manera","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-programa-malicioso-ransomware","tag-pueden","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/502004","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=502004"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/502004\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/502005"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=502004"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=502004"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=502004"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}