{"id":661761,"date":"2023-03-08T18:06:37","date_gmt":"2023-03-08T18:06:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-de-seguridad-de-jenkins-nuevas-fallas-de-seguridad-podrian-permitir-ataques-de-ejecucion-de-codigo\/"},"modified":"2023-03-08T18:06:38","modified_gmt":"2023-03-08T18:06:38","slug":"alerta-de-seguridad-de-jenkins-nuevas-fallas-de-seguridad-podrian-permitir-ataques-de-ejecucion-de-codigo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-de-seguridad-de-jenkins-nuevas-fallas-de-seguridad-podrian-permitir-ataques-de-ejecucion-de-codigo\/","title":{"rendered":"Alerta de seguridad de Jenkins: nuevas fallas de seguridad podr\u00edan permitir ataques de ejecuci\u00f3n de c\u00f3digo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se han revelado un par de vulnerabilidades de seguridad graves en el servidor de automatizaci\u00f3n de c\u00f3digo abierto de Jenkins que podr\u00edan conducir a la ejecuci\u00f3n de c\u00f3digo en sistemas espec\u00edficos.<\/p>\n<p>Los defectos, rastreados como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-27898\" target=\"_blank\">CVE-2023-27898<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-27905\" target=\"_blank\">CVE-2023-27905<\/a>afectan el servidor Jenkins y el Centro de actualizaciones, y han sido bautizados colectivamente <strong>CorePlague<\/strong> por la empresa de seguridad en la nube Aqua.  Todas las versiones de Jenkins anteriores a la 2.319.2 son vulnerables y explotables.<\/p>\n<p>&#8220;La explotaci\u00f3n de estas vulnerabilidades podr\u00eda permitir que un atacante no autenticado ejecute c\u00f3digo arbitrario en el servidor Jenkins de la v\u00edctima, lo que podr\u00eda llevar a un compromiso total del servidor Jenkins&#8221;, dijo la compa\u00f1\u00eda en un comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/jenkins-server-vulnerabilities\" target=\"_blank\">informe<\/a> compartido con The Hacker News.<\/p>\n<p>Las deficiencias son el resultado de c\u00f3mo Jenkins procesa los complementos disponibles desde el <a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/templates\/updates\/\" target=\"_blank\">Centro de actualizaci\u00f3n<\/a>lo que permite potencialmente que un actor de amenazas cargue un complemento con una carga maliciosa y desencadene un ataque de secuencias de comandos entre sitios (XSS).<\/p>\n<p>&#8220;Una vez que la v\u00edctima abre el &#8216;<a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/doc\/book\/managing\/plugins\/\" target=\"_blank\">Administrador de complementos disponible<\/a>&#8216; en su servidor Jenkins, se activa el XSS, lo que permite a los atacantes ejecutar c\u00f3digo arbitrario en el servidor Jenkins utilizando el <a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/doc\/book\/managing\/script-console\/\" target=\"_blank\">API de consola de secuencias de comandos<\/a>&#8220;, dijo Aqua.<\/p>\n<p>Dado que tambi\u00e9n es un caso de XSS almacenado en el que el c\u00f3digo JavaScript se inyecta en el servidor, la vulnerabilidad se puede activar sin tener que instalar el complemento o incluso visitar la URL del complemento en primer lugar.<\/p>\n<p>De manera preocupante, las fallas tambi\u00e9n podr\u00edan afectar a los servidores Jenkins autohospedados y ser explotados incluso en escenarios en los que el servidor no es accesible p\u00fablicamente a trav\u00e9s de Internet, ya que los atacantes podr\u00edan &#8220;inyectar el Centro de actualizaci\u00f3n p\u00fablico de Jenkins&#8221;.<\/p>\n<p>Sin embargo, el ataque se basa en el requisito previo de que el complemento falso sea compatible con el servidor Jenkins y aparezca en la parte superior de la fuente principal en la p\u00e1gina &#8220;Administrador de complementos disponibles&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>Esto, dijo Aqua, puede manipularse &#8220;cargando un complemento que contenga todos los nombres de complementos y palabras clave populares incrustadas en la descripci\u00f3n&#8221;, o aumentar artificialmente el recuento de descargas del complemento mediante el env\u00edo de solicitudes de instancias falsas.<\/p>\n<p>Tras la divulgaci\u00f3n responsable el 24 de enero de 2023, Jenkins ha lanzado parches para <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/jenkins-infra\/update-center2\/releases\/tag\/update-center2-3.15\" target=\"_blank\">Centro de actualizaci\u00f3n<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/download\/\" target=\"_blank\">servidor<\/a>.  Se recomienda a los usuarios que actualicen su servidor Jenkins a la \u00faltima versi\u00f3n disponible para mitigar los riesgos potenciales.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/jenkins-security-alert-new-security.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de marzo de 2023\ue804Ravie Lakshman\u00e1n Se han revelado un par de vulnerabilidades de seguridad graves en el<\/p>\n","protected":false},"author":1,"featured_media":661762,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,2346,4661,706,4664,11214,3233,4662,113569,4668,4667,4654,4658,4659,4653,4655,2498,1515,1639,4663,42,4666,4665,4660],"class_list":["post-661761","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-ataques","tag-ataques-ciberneticos","tag-codigo","tag-como-hackear","tag-ejecucion","tag-fallas","tag-filtracion-de-datos","tag-jenkins","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-permitir","tag-podrian","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/661761","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=661761"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/661761\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/661762"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=661761"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=661761"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=661761"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}