{"id":615097,"date":"2023-02-08T16:14:38","date_gmt":"2023-02-08T16:14:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/defectos-de-seguridad-no-corregidos-revelados-en-varios-sistemas-de-gestion-de-documentos\/"},"modified":"2023-02-08T16:14:40","modified_gmt":"2023-02-08T16:14:40","slug":"defectos-de-seguridad-no-corregidos-revelados-en-varios-sistemas-de-gestion-de-documentos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/defectos-de-seguridad-no-corregidos-revelados-en-varios-sistemas-de-gestion-de-documentos\/","title":{"rendered":"Defectos de seguridad no corregidos revelados en varios sistemas de gesti\u00f3n de documentos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de febrero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Gesti\u00f3n de vulnerabilidades<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se han revelado m\u00faltiples fallas de seguridad sin parches en las ofertas de sistema de gesti\u00f3n de documentos (DMS) de c\u00f3digo abierto y freemium de cuatro proveedores LogicalDOC, Mayan, ONLYOFFICE y OpenKM.<\/p>\n<p>La firma de seguridad cibern\u00e9tica Rapid7 dijo que las ocho vulnerabilidades ofrecen un mecanismo a trav\u00e9s del cual &#8220;un atacante puede convencer a un operador humano para que guarde un documento malicioso en la plataforma y, una vez que el documento es indexado y activado por el usuario, le da al atacante m\u00faltiples rutas para controlar la organizaci\u00f3n&#8221;. .&#8221;<\/p>\n<p>La lista de ocho secuencias de comandos entre sitios (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/xss\/\" target=\"_blank\">XSS<\/a>), descubierto por el investigador de Rapid7 Matthew Kienow, es el siguiente:<\/p>\n<ul>\n<li><strong>CVE-2022-47412<\/strong> &#8211; B\u00fasqueda de espacio de trabajo de ONLYOFFICE XSS almacenado<\/li>\n<li><strong>CVE-2022-47413 y CVE-2022-47414<\/strong> &#8211; Documento OpenKM y XSS de aplicaci\u00f3n<\/li>\n<li><strong>CVE-2022-47415, CVE-2022-47416, CVE-2022-47417 y CVE-2022-47418<\/strong> &#8211; LogicalDOC M\u00faltiples XSS almacenados<\/li>\n<li><strong>CVE-2022-47419<\/strong> &#8211; Etiqueta maya EDMS guardada XSS<\/li>\n<\/ul>\n<p>El XSS almacenado, tambi\u00e9n conocido como XSS persistente, ocurre cuando se inyecta un script malicioso directamente en una aplicaci\u00f3n web vulnerable (por ejemplo, a trav\u00e9s de un campo de comentarios), lo que hace que el c\u00f3digo no autorizado se active cada vez que se visita la aplicaci\u00f3n.<\/p>\n<p>Un actor de amenazas puede explotar las fallas antes mencionadas al proporcionar un documento de se\u00f1uelo, otorgando al intruso la capacidad de aumentar su control sobre la red comprometida.<\/p>\n<p>&#8220;Un patr\u00f3n de ataque t\u00edpico ser\u00eda robar la cookie de sesi\u00f3n con la que se autentica un administrador que ha iniciado sesi\u00f3n localmente y reutilizar esa cookie de sesi\u00f3n para hacerse pasar por ese usuario y crear una nueva cuenta privilegiada&#8221;, Tod Beardsley, director de investigaci\u00f3n de Rapid7, <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/02\/07\/multiple-dms-xss-cve-2022-47412-through-cve-20222-47419\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>En un escenario alternativo, el atacante podr\u00eda abusar de la identidad de la v\u00edctima para inyectar comandos arbitrarios y obtener acceso sigiloso a los documentos almacenados.<\/p>\n<p>La firma de ciberseguridad se\u00f1al\u00f3 que las fallas se informaron a los respectivos proveedores el 1 de diciembre de 2022 y contin\u00faan sin corregirse a pesar de coordinar las divulgaciones con el Centro de Coordinaci\u00f3n CERT (CERT\/CC).<\/p>\n<p>Se recomienda a los usuarios del DMS afectado que procedan con precauci\u00f3n al importar documentos de fuentes desconocidas o que no sean de confianza, as\u00ed como que limiten la creaci\u00f3n de usuarios an\u00f3nimos que no sean de confianza y restrinjan ciertas funciones, como los chats y el etiquetado, a usuarios conocidos.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/unpatched-security-flaws-disclosed-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de febrero de 2023\ue804Ravie Lakshman\u00e1nGesti\u00f3n de vulnerabilidades Se han revelado m\u00faltiples fallas de seguridad sin parches en<\/p>\n","protected":false},"author":1,"featured_media":615098,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,145212,37565,15579,4662,2953,4668,4667,4654,4658,4659,4653,4655,4663,43419,42,4666,4665,5527,3259,4660],"class_list":["post-615097","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-corregidos","tag-defectos","tag-documentos","tag-filtracion-de-datos","tag-gestion","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-revelados","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-varios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/615097","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=615097"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/615097\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/615098"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=615097"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=615097"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=615097"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}