{"id":518467,"date":"2022-12-10T09:24:32","date_gmt":"2022-12-10T09:24:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-un-nuevo-metodo-de-ataque-para-eludir-los-populares-firewalls-de-aplicaciones-web\/"},"modified":"2022-12-10T09:24:34","modified_gmt":"2022-12-10T09:24:34","slug":"los-investigadores-detallan-un-nuevo-metodo-de-ataque-para-eludir-los-populares-firewalls-de-aplicaciones-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-un-nuevo-metodo-de-ataque-para-eludir-los-populares-firewalls-de-aplicaciones-web\/","title":{"rendered":"Los investigadores detallan un nuevo m\u00e9todo de ataque para eludir los populares firewalls de aplicaciones web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Cortafuegos de aplicaciones web \/ Seguridad web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se puede utilizar un nuevo m\u00e9todo de ataque para eludir los firewalls de aplicaciones web (WAF) de varios proveedores e infiltrarse en los sistemas, lo que podr\u00eda permitir a los atacantes obtener acceso a informaci\u00f3n comercial y de clientes confidencial.<\/p>\n<p>Los cortafuegos de aplicaciones web son un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/glossary\/web-application-firewall-waf\/\" target=\"_blank\">l\u00ednea de defensa clave<\/a> para ayudar a filtrar, monitorear y bloquear el tr\u00e1fico HTTP(S) hacia y desde una aplicaci\u00f3n web, y protegerse contra ataques como falsificaci\u00f3n entre sitios, secuencias de comandos entre sitios (XSS), inclusi\u00f3n de archivos e inyecci\u00f3n SQL.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-AppSync-en.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El bypass gen\u00e9rico &#8220;implica a\u00f1adir <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/JSON\" target=\"_blank\">sintaxis JSON<\/a> a cargas \u00fatiles de inyecci\u00f3n SQL que un WAF no puede analizar&#8221;, dijo Noam Moshe, investigador de Claroty <a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/research\/js-on-security-off-abusing-json-based-sql-to-bypass-waf\" target=\"_blank\">dijo<\/a>.  &#8220;La mayor\u00eda de los WAF detectar\u00e1n f\u00e1cilmente los ataques SQLi, pero anteponer JSON a la sintaxis SQL dej\u00f3 al WAF ciego ante estos ataques&#8221;.<\/p>\n<p>La empresa de ciberseguridad industrial y de IoT dijo que su t\u00e9cnica funcion\u00f3 con \u00e9xito contra los WAF de proveedores como Amazon Web Services (AWS), Cloudflare, F5, Imperva y Palo Alto Networks, quienes desde entonces han lanzado actualizaciones para admitir la sintaxis JSON durante la inspecci\u00f3n de inyecci\u00f3n SQL.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"Cortafuegos de aplicaciones web\" border=\"0\" data-original-height=\"292\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1670664272_981_Los-investigadores-detallan-un-nuevo-metodo-de-ataque-para-eludir.png\" title=\"Cortafuegos de aplicaciones web\"\/><\/div>\n<p>Con los WAF actuando como una barrera de seguridad contra el tr\u00e1fico HTTP(S) externo malicioso, un atacante con capacidades para traspasar la barrera puede obtener acceso inicial a un entorno de destino para una mayor explotaci\u00f3n posterior.<\/p>\n<p>El mecanismo de derivaci\u00f3n ideado por Claroty se basa en la falta de compatibilidad con JSON para WAF para crear cargas \u00fatiles de inyecci\u00f3n de SQL no autorizadas que incluyen sintaxis JSON para eludir las protecciones.<\/p>\n<p>&#8220;Los atacantes que utilizan esta t\u00e9cnica novedosa podr\u00edan acceder a una base de datos interna y utilizar vulnerabilidades y exploits adicionales para filtrar informaci\u00f3n a trav\u00e9s del acceso directo al servidor o a trav\u00e9s de la nube&#8221;, explic\u00f3 Moshe.  &#8220;Este es un desv\u00edo peligroso, especialmente a medida que m\u00e1s organizaciones contin\u00faan migrando m\u00e1s negocios y funcionalidades a la nube&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/researchers-detail-new-attack-method-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de diciembre de 2022\ue804Ravie Lakshman\u00e1nCortafuegos de aplicaciones web \/ Seguridad web Se puede utilizar un nuevo m\u00e9todo<\/p>\n","protected":false},"author":1,"featured_media":518468,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8343,1247,4661,4664,38608,11454,4662,131748,12583,4668,4667,36,12147,4654,4658,4659,4653,4655,480,18,18676,4663,4666,4665,4660,3261],"class_list":["post-518467","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicaciones","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-detallan","tag-eludir","tag-filtracion-de-datos","tag-firewalls","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-metodo","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-populares","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/518467","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=518467"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/518467\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/518468"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=518467"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=518467"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=518467"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}