{"id":579078,"date":"2023-01-17T15:17:40","date_gmt":"2023-01-17T15:17:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/las-fallas-de-los-servicios-de-microsoft-azure-podrian-haber-expuesto-los-recursos-de-la-nube-al-acceso-no-autorizado\/"},"modified":"2023-01-17T15:17:41","modified_gmt":"2023-01-17T15:17:41","slug":"las-fallas-de-los-servicios-de-microsoft-azure-podrian-haber-expuesto-los-recursos-de-la-nube-al-acceso-no-autorizado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/las-fallas-de-los-servicios-de-microsoft-azure-podrian-haber-expuesto-los-recursos-de-la-nube-al-acceso-no-autorizado\/","title":{"rendered":"Las fallas de los servicios de Microsoft Azure podr\u00edan haber expuesto los recursos de la nube al acceso no autorizado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Informe de errores\/seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha encontrado que cuatro servicios diferentes de Microsoft Azure son vulnerables a la falsificaci\u00f3n de solicitudes del lado del servidor (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/Server_Side_Request_Forgery\" target=\"_blank\">SSRF<\/a>) ataques que podr\u00edan explotarse para obtener acceso no autorizado a los recursos de la nube.<\/p>\n<p>Los problemas de seguridad, que fueron descubiertos por Orca entre el 8 de octubre de 2022 y el 2 de diciembre de 2022 en Azure API Management, Azure Functions, Azure Machine Learning y Azure Digital Twins, han sido abordados desde entonces por Microsoft.<\/p>\n<p>&#8220;Las vulnerabilidades descubiertas de Azure SSRF permitieron a un atacante escanear puertos locales, encontrar nuevos servicios, puntos finales y archivos confidenciales, lo que proporcion\u00f3 informaci\u00f3n valiosa sobre servidores y servicios posiblemente vulnerables para explotar para la entrada inicial y la ubicaci\u00f3n de la informaci\u00f3n confidencial&#8221;, dijo el investigador de Orca. Por Lidor Ben Shitrit <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/ssrf-vulnerabilities-in-four-azure-services\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Se podr\u00eda abusar de dos de las vulnerabilidades que afectan a Azure Functions y Azure Digital Twins sin requerir ninguna autenticaci\u00f3n, lo que permite a un actor de amenazas tomar el control de un servidor sin siquiera tener una cuenta de Azure en primer lugar.<\/p>\n<p>Los ataques SSRF podr\u00edan haber <a rel=\"nofollow noopener\" href=\"https:\/\/learn.snyk.io\/lessons\/ssrf-server-side-request-forgery\/javascript\/\" target=\"_blank\">consecuencias graves<\/a> ya que permiten que un intruso malicioso lea o actualice los recursos internos y, lo que es peor, pase a otras partes de la red, infrinja sistemas que de otro modo ser\u00edan inalcanzables para extraer datos valiosos.<\/p>\n<p>Tres de las fallas tienen una gravedad importante, mientras que la falla SSRF que afecta a Azure Machine Learning tiene una gravedad baja.  Todas las debilidades se pueden aprovechar para manipular un servidor para montar m\u00e1s ataques contra un objetivo susceptible.<\/p>\n<p>Un breve resumen de las cuatro vulnerabilidades es el siguiente:<\/p>\n<ul>\n<li>SSRF no autenticado en Azure Digital Twins Explorer a trav\u00e9s de una falla en el punto de conexi\u00f3n \/proxy\/blob que podr\u00eda explotarse para obtener una respuesta de cualquier servicio que tenga el sufijo &#8220;blob.core.windows[.]neto&#8221; <\/li>\n<li>SSRF no autenticado en Azure Functions que podr\u00eda explotarse para enumerar puertos locales y acceder a puntos finales internos<\/li>\n<li>SSRF autenticado en el servicio Azure API Management que podr\u00eda explotarse para enumerar puertos internos, incluido uno asociado con un servicio de administraci\u00f3n de c\u00f3digo fuente que luego podr\u00eda usarse para acceder a archivos confidenciales<\/li>\n<li>SSRF autenticado en el servicio Azure Machine Learning a trav\u00e9s del punto final \/datacall\/streamcontent que podr\u00eda explotarse para obtener contenido de puntos finales arbitrarios<\/li>\n<\/ul>\n<p>Para mitigar tales amenazas, se recomienda a las organizaciones que validen todas las entradas, se aseguren de que los servidores est\u00e9n configurados para permitir solo el tr\u00e1fico entrante y saliente necesario, eviten las configuraciones incorrectas y se adhieran al principio de privilegio m\u00ednimo (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Principle_of_least_privilege\" target=\"_blank\">PoLP<\/a>).<\/p>\n<p>&#8220;El aspecto m\u00e1s notable de estos descubrimientos es posiblemente la cantidad de vulnerabilidades de SSRF que pudimos encontrar con solo un esfuerzo m\u00ednimo, lo que indica solo <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/oracle-server-side-request-forgery-ssrf-attack-metadata\/\" target=\"_blank\">qu\u00e9 tan frecuentes son<\/a> y el riesgo que representan en entornos de nube&#8221;, dijo Ben Shitrit.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/microsoft-azure-services-flaws-couldve.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de enero de 2023\ue804Ravie Lakshman\u00e1nInforme de errores\/seguridad en la nube Se ha encontrado que cuatro servicios diferentes<\/p>\n","protected":false},"author":1,"featured_media":579079,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,34862,21592,4664,58836,3233,4662,1322,4668,246,4667,36,7983,4654,4658,4659,4653,4655,10650,1639,4663,7721,4666,4665,2204,4660],"class_list":["post-579078","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-autorizado","tag-azure","tag-como-hackear","tag-expuesto","tag-fallas","tag-filtracion-de-datos","tag-haber","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nube","tag-podrian","tag-programa-malicioso-ransomware","tag-recursos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servicios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/579078","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=579078"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/579078\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/579079"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=579078"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=579078"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=579078"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}