{"id":567142,"date":"2023-01-10T10:45:36","date_gmt":"2023-01-10T10:45:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/fallo-critico-de-seguridad-encontrado-en-jsonwebtoken-biblioteca-utilizada-por-mas-de-22-000-proyectos\/"},"modified":"2023-01-10T10:45:37","modified_gmt":"2023-01-10T10:45:37","slug":"fallo-critico-de-seguridad-encontrado-en-jsonwebtoken-biblioteca-utilizada-por-mas-de-22-000-proyectos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fallo-critico-de-seguridad-encontrado-en-jsonwebtoken-biblioteca-utilizada-por-mas-de-22-000-proyectos\/","title":{"rendered":"Fallo cr\u00edtico de seguridad encontrado en &quot;jsonwebtoken&quot; Biblioteca utilizada por m\u00e1s de 22 000 proyectos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de software \/ Cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha revelado una falla de seguridad de alta gravedad en la biblioteca jsonwebtoken (JWT) de c\u00f3digo abierto que, si se explota con \u00e9xito, podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo en un servidor de destino.<\/p>\n<p>&#8220;Al explotar este <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advisories\/GHSA-27h2-hvpr-p74q\" target=\"_blank\">vulnerabilidad<\/a>los atacantes podr\u00edan lograr la ejecuci\u00f3n remota de c\u00f3digo (RCE) en un servidor verificando una solicitud de token web JSON (JWT) creada con fines malintencionados&#8221;, dijo el investigador de la Unidad 42 de Palo Alto Networks, Artur Oleyarsh. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/jsonwebtoken-vulnerability-cve-2022-23529\/\" target=\"_blank\">dicho<\/a> en un informe del lunes.<\/p>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-23529\" target=\"_blank\"><strong>CVE-2022-23529<\/strong><\/a>  (puntuaci\u00f3n CVSS: 7.6), el problema afecta a todas las versiones de la biblioteca, incluida la 8.5.1 y anteriores, y se ha abordado en <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/auth0\/node-jsonwebtoken\/releases\/tag\/v9.0.0\" target=\"_blank\">versi\u00f3n 9.0.0<\/a> enviado el 21 de diciembre de 2022. La falla fue reportada por la compa\u00f1\u00eda de ciberseguridad el 13 de julio de 2022.<\/p>\n<p>jsonwebtoken, que es <a rel=\"nofollow noopener\" href=\"https:\/\/jwt.io\/introduction\" target=\"_blank\">desarrollado y mantenido<\/a> by Okta&#8217;s Auth0, es un m\u00f3dulo de JavaScript que permite a los usuarios decodificar, verificar y generar tokens web JSON como un medio de transmisi\u00f3n segura de informaci\u00f3n entre dos partes para autorizaci\u00f3n y autenticaci\u00f3n.  ha terminado <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/jsonwebtoken\" target=\"_blank\">10 millones de descargas semanales<\/a> en el registro de software npm y se utiliza en m\u00e1s de 22 000 proyectos.<\/p>\n<p>Por lo tanto, la capacidad de ejecutar c\u00f3digo malicioso en un servidor podr\u00eda romper las garant\u00edas de confidencialidad e integridad, lo que podr\u00eda permitir que un mal actor sobrescriba archivos arbitrarios en el host y realice cualquier acci\u00f3n de su elecci\u00f3n utilizando una clave secreta envenenada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/1673347536_362_Fallo-critico-de-seguridad-encontrado-en-quotjsonwebtokenquot-Biblioteca-utilizada-por.png\" alt=\"falla de seguridad de alta gravedad\" border=\"0\" data-original-height=\"394\" data-original-width=\"728\" title=\"falla de seguridad de alta gravedad\"\/><\/div>\n<p>&#8220;Dicho esto, para explotar la vulnerabilidad descrita en esta publicaci\u00f3n y controlar el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/auth0\/node-jsonwebtoken#jwtverifytoken-secretorpublickey-options-callback\" target=\"_blank\">valor secretOrPublicKey<\/a>un atacante necesitar\u00e1 explotar una falla dentro del proceso de gesti\u00f3n de secretos&#8221;, explic\u00f3 Oleyarsh.<\/p>\n<p>A medida que el software de c\u00f3digo abierto emerge cada vez m\u00e1s como una v\u00eda de acceso inicial lucrativa para que los actores de amenazas realicen ataques a la cadena de suministro, es crucial que los usuarios intermedios identifiquen, mitiguen y corrijan de manera proactiva las vulnerabilidades en dichas herramientas.<\/p>\n<p>Lo que empeora las cosas es el hecho de que los ciberdelincuentes se han vuelto mucho m\u00e1s r\u00e1pidos para explotar las fallas recientemente reveladas, reduciendo dr\u00e1sticamente el tiempo entre el lanzamiento de un parche y la disponibilidad de la explotaci\u00f3n.  Seg\u00fan Microsoft, solo se necesitan 14 d\u00edas en promedio para que se detecte un exploit en la naturaleza despu\u00e9s de la divulgaci\u00f3n p\u00fablica de un error.<\/p>\n<p>Para combatir este problema del descubrimiento de vulnerabilidades, Google anunci\u00f3 el mes pasado el lanzamiento de OSV-Scanner, una utilidad de c\u00f3digo abierto que tiene como objetivo identificar todas las dependencias transitivas de un proyecto y resaltar las deficiencias relevantes que lo afectan.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/critical-security-flaw-found-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de enero de 2023\ue804Ravie Lakshman\u00e1nSeguridad de software \/ Cadena de suministro Se ha revelado una falla de<\/p>\n","protected":false},"author":1,"featured_media":567143,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,17425,4664,172,1567,10273,4662,4668,4667,16,4654,4658,4659,4653,4655,231,4663,875,138856,42,4666,4665,26711,4660],"class_list":["post-567142","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-biblioteca","tag-como-hackear","tag-critico","tag-encontrado","tag-fallo","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-programa-malicioso-ransomware","tag-proyectos","tag-quotjsonwebtokenquot","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizada","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/567142","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=567142"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/567142\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/567143"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=567142"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=567142"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=567142"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}