{"id":68181,"date":"2022-04-02T06:17:41","date_gmt":"2022-04-02T06:17:41","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-error-de-15-anos-en-el-repositorio-php-de-pear-podria-haber-habilitado-los-ataques-a-la-cadena-de-suministro\/"},"modified":"2022-04-02T06:18:22","modified_gmt":"2022-04-02T06:18:22","slug":"un-error-de-15-anos-en-el-repositorio-php-de-pear-podria-haber-habilitado-los-ataques-a-la-cadena-de-suministro","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-error-de-15-anos-en-el-repositorio-php-de-pear-podria-haber-habilitado-los-ataques-a-la-cadena-de-suministro\/","title":{"rendered":"Un error de 15 a\u00f1os en el repositorio PHP de PEAR podr\u00eda haber habilitado los ataques a la cadena de suministro"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha revelado una vulnerabilidad de seguridad de hace 15 a\u00f1os en el repositorio PHP de PEAR que podr\u00eda permitir a un atacante llevar a cabo un ataque a la cadena de suministro, incluida la obtenci\u00f3n de acceso no autorizado para publicar paquetes no autorizados y ejecutar c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Un atacante que explote el primero podr\u00eda apoderarse de cualquier cuenta de desarrollador y publicar lanzamientos maliciosos, mientras que el segundo error le permitir\u00eda al atacante obtener acceso persistente al servidor PEAR central&#8221;, dijo el investigador de vulnerabilidades de SonarSource, Thomas Chauchefoin. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/php-supply-chain-attack-on-pear\" target=\"_blank\">dijo<\/a> en un art\u00edculo publicado esta semana.<\/p>\n<p>PEAR, abreviatura de PHP Extension and Application Repository, es un marco y un sistema de distribuci\u00f3n para componentes PHP reutilizables.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Es-probable-que-TrickBot-Gang-cambie-las-operaciones-para-cambiar.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Uno de los temas, introducido en un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/pear\/pearweb\/commit\/49cb3ec29be5ed9eb94db4b0192a10fca9852137#diff-204452a70c5b0b0084097fcff6aee77c2c38cb77a41c4b2dd0065fda37a7489c\" target=\"_blank\">confirmaci\u00f3n de c\u00f3digo<\/a> realizado en marzo de 2007 cuando la funci\u00f3n se implement\u00f3 originalmente, se relaciona con el uso de criptograf\u00eda insegura <a rel=\"nofollow noopener\" href=\"https:\/\/www.php.net\/manual\/en\/function.mt-rand.php\" target=\"_blank\">mt_rand()<\/a> Funci\u00f3n PHP en la funcionalidad de restablecimiento de contrase\u00f1a que podr\u00eda permitir a un atacante &#8220;descubrir un token de restablecimiento de contrase\u00f1a v\u00e1lido en menos de 50 intentos&#8221;.<\/p>\n<p>Armado con este exploit, un mal actor podr\u00eda apuntar a las cuentas de administrador o desarrollador existentes para secuestrarlas y publicar nuevas versiones troyanizadas de paquetes que ya mantienen los desarrolladores, lo que resultar\u00eda en un compromiso generalizado de la cadena de suministro.<\/p>\n<p><iframe loading=\"lazy\" title=\"PHP Supply Chain Attack on PEAR - Proof of Concept\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/5Xt67xTA6zM?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>La segunda vulnerabilidad, que requiere que el adversario la encadene con la falla antes mencionada para lograr el acceso inicial, se deriva de <a rel=\"nofollow noopener\" href=\"https:\/\/pear.php.net\/package\/pearweb\/\" target=\"_blank\">telara\u00f1a<\/a>La dependencia de una versi\u00f3n anterior de <a rel=\"nofollow noopener\" href=\"https:\/\/pear.php.net\/package\/Archive_Tar\/\" target=\"_blank\">Archive_Tar<\/a>que es susceptible a una alta severidad <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advisories\/GHSA-rpw6-9xfx-jvcx\" target=\"_blank\">error de recorrido de directorio<\/a> (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-36193\" target=\"_blank\">CVE-2020-36193<\/a>puntaje CVSS: 7.5), lo que lleva a la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Estas vulnerabilidades han estado presentes durante m\u00e1s de una d\u00e9cada y fueron triviales de identificar y explotar, lo que genera dudas sobre la falta de contribuciones de seguridad de las empresas que dependen de ellas&#8221;, dijo Chauchefoin.<\/p>\n<p>Los hallazgos marcan la segunda vez que se descubren problemas de seguridad en la cadena de suministro de PHP en menos de un a\u00f1o.  A fines de abril de 2021, se divulgaron vulnerabilidades cr\u00edticas en el administrador de paquetes Composer PHP que podr\u00edan permitir que un adversario ejecute comandos arbitrarios.<\/p>\n<p>Con los ataques a la cadena de suministro de software emergiendo como una amenaza peligrosa a ra\u00edz de los incidentes de protestware dirigidos a bibliotecas ampliamente utilizadas en el ecosistema NPM, los problemas de seguridad relacionados con las dependencias de c\u00f3digo en el software vuelven a estar en el centro de atenci\u00f3n, lo que llev\u00f3 a Open Source Initiative a llamar a la &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/opensource.org\/blog\/open-source-protestware-harms-open-source\" target=\"_blank\">militarizaci\u00f3n de c\u00f3digo abierto<\/a>&#8221; un acto de vandalismo cibern\u00e9tico que &#8220;supera[s] cualquier beneficio posible&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/15-year-old-bug-in-pear-php-repository.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha revelado una vulnerabilidad de seguridad de hace 15 a\u00f1os en el repositorio PHP de PEAR que<\/p>\n","protected":false},"author":1,"featured_media":68182,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,205,2346,4661,3580,4664,5369,4662,1322,41111,4668,4667,36,4654,4658,4659,4653,4655,41110,41109,2916,4663,7357,4666,4665,2751,4660],"class_list":["post-68181","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anos","tag-ataques","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-error","tag-filtracion-de-datos","tag-haber","tag-habilitado","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pear","tag-php","tag-podria","tag-programa-malicioso-ransomware","tag-repositorio","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-suministro","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/68181","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=68181"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/68181\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/68182"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=68181"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=68181"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=68181"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}