{"id":523530,"date":"2022-12-13T16:29:23","date_gmt":"2022-12-13T16:29:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/ataques-graves-podrian-haberse-organizado-a-traves-de-esta-vulnerabilidad-de-la-galeria-publica-de-amazon-ecr\/"},"modified":"2022-12-13T16:29:25","modified_gmt":"2022-12-13T16:29:25","slug":"ataques-graves-podrian-haberse-organizado-a-traves-de-esta-vulnerabilidad-de-la-galeria-publica-de-amazon-ecr","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ataques-graves-podrian-haberse-organizado-a-traves-de-esta-vulnerabilidad-de-la-galeria-publica-de-amazon-ecr\/","title":{"rendered":"Ataques graves podr\u00edan haberse organizado a trav\u00e9s de esta vulnerabilidad de la galer\u00eda p\u00fablica de Amazon ECR"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de software \/ Seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha revelado una falla de seguridad cr\u00edtica en la Galer\u00eda p\u00fablica de Amazon Elastic Container Registry (ECR) que podr\u00eda haber sido potencialmente explotada para organizar una multitud de ataques, seg\u00fan la firma de seguridad en la nube Lightspin.<\/p>\n<p>&#8220;Al explotar esta vulnerabilidad, un actor malicioso podr\u00eda eliminar todas las im\u00e1genes en la Galer\u00eda p\u00fablica de Amazon ECR o actualizar el contenido de la imagen para inyectar c\u00f3digo malicioso&#8221;, dijo Gafnit Amiga, director de investigaci\u00f3n de seguridad de Lightspin, en un comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.lightspin.io\/aws-ecr-public-vulnerability\" target=\"_blank\">reporte<\/a> compartido con The Hacker News.<\/p>\n<p>&#8220;Este c\u00f3digo malicioso se ejecuta en cualquier m\u00e1quina que extrae y ejecuta la imagen, ya sea en las m\u00e1quinas locales del usuario, en los cl\u00fasteres de Kubernetes o en los entornos de nube&#8221;.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1670948962_50_Ataques-graves-podrian-haberse-organizado-a-traves-de-esta-vulnerabilidad.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>ECR es un <a rel=\"nofollow noopener\" href=\"https:\/\/aws.amazon.com\/ecr\/\" target=\"_blank\">servicio de registro de im\u00e1genes de contenedores<\/a> administrado por Amazon Web Services, lo que permite a los usuarios empaquetar c\u00f3digo como im\u00e1genes de Docker e implementar los artefactos de manera escalable.  Los repositorios p\u00fablicos alojados en ECR se muestran en lo que se denomina <a rel=\"nofollow noopener\" href=\"https:\/\/gallery.ecr.aws\/\" target=\"_blank\">Galer\u00eda p\u00fablica ECR<\/a>.<\/p>\n<p>&#8220;De forma predeterminada, su cuenta tiene acceso de lectura y escritura a los repositorios en su registro p\u00fablico&#8221;, Amazon <a rel=\"nofollow noopener\" href=\"https:\/\/docs.aws.amazon.com\/AmazonECR\/latest\/public\/public-repositories.html\" target=\"_blank\">notas<\/a> en su documentaci\u00f3n.  &#8220;Sin embargo, los usuarios de IAM requieren permisos para realizar llamadas a las API de Amazon ECR y enviar im\u00e1genes a sus repositorios&#8221;.<\/p>\n<p>Pero el problema identificado por Lightspin significaba que actores externos podr\u00edan utilizarlo como arma para eliminar, actualizar y crear versiones envenenadas de im\u00e1genes leg\u00edtimas en registros y repositorios que pertenecen a otras cuentas de AWS aprovechando las API p\u00fablicas de ECR internas no documentadas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1670948963_288_Ataques-graves-podrian-haberse-organizado-a-traves-de-esta-vulnerabilidad.png\" alt=\"Vulnerabilidad de la galer\u00eda p\u00fablica de Amazon ECR\" border=\"0\" data-original-height=\"330\" data-original-width=\"728\" title=\"Vulnerabilidad de la galer\u00eda p\u00fablica de Amazon ECR\"\/><\/div>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1670948963_866_Ataques-graves-podrian-haberse-organizado-a-traves-de-esta-vulnerabilidad.png\" alt=\"Vulnerabilidad de la galer\u00eda p\u00fablica de Amazon ECR\" border=\"0\" data-original-height=\"387\" data-original-width=\"728\" title=\"Vulnerabilidad de la galer\u00eda p\u00fablica de Amazon ECR\"\/><\/div>\n<p>Esto se logra mediante la adquisici\u00f3n de credenciales temporales utilizando <a rel=\"nofollow noopener\" href=\"https:\/\/aws.amazon.com\/cognito\/\" target=\"_blank\">Amazon Cognito<\/a> para autorizar solicitudes a las API internas y activar la acci\u00f3n para eliminar im\u00e1genes usando &#8220;DeleteImageForConvergentReplicationInternal&#8221; o, alternativamente, insertar una nueva imagen a trav\u00e9s de la acci\u00f3n &#8220;PutImageForConvergentReplicationInternal&#8221;.<\/p>\n<p>Lightspin caracteriz\u00f3 la falla como una instancia de &#8220;ataque profundo de la cadena de suministro de software&#8221;.<\/p>\n<p>Amazon tiene desde <a rel=\"nofollow noopener\" href=\"https:\/\/aws.amazon.com\/security\/security-bulletins\/AWS-2022-010\/\" target=\"_blank\">implement\u00f3 una soluci\u00f3n<\/a> para resolver la debilidad a partir del 16 de noviembre de 2022, menos de 24 horas despu\u00e9s de que se inform\u00f3, lo que indica la gravedad del problema.  No se requiere ninguna acci\u00f3n del cliente.<\/p>\n<p>&#8220;Esta vulnerabilidad podr\u00eda conducir potencialmente a la denegaci\u00f3n de servicio, la exfiltraci\u00f3n de datos, el movimiento lateral, la escalada de privilegios, la destrucci\u00f3n de datos y otras rutas de ataque multivariadas que solo est\u00e1n limitadas por la astucia y los objetivos del adversario&#8221;, se\u00f1al\u00f3 Amiga.<\/p>\n<p>&#8220;Un actor malicioso podr\u00eda envenenar im\u00e1genes populares, al tiempo que abusa del modelo de confianza de ECR Public, ya que estas im\u00e1genes se har\u00edan pasar por verificadas y, por lo tanto, socavar\u00edan la cadena de suministro de ECR Public&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/serious-attacks-could-have-been-staged.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de diciembre de 2022\ue804Ravie Lakshman\u00e1nSeguridad de software \/ Seguridad en la nube Se ha revelado una falla<\/p>\n","protected":false},"author":1,"featured_media":523531,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,9189,2346,4661,4664,132578,97,4662,14628,5653,5710,4668,4667,4654,4658,4659,4653,4655,5048,1639,4663,911,4666,4665,116,4014,4660],"class_list":["post-523530","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amazon","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-ecr","tag-esta","tag-filtracion-de-datos","tag-galeria","tag-graves","tag-haberse","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizado","tag-podrian","tag-programa-malicioso-ransomware","tag-publica","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-traves","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/523530","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=523530"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/523530\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/523531"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=523530"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=523530"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=523530"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}