{"id":687126,"date":"2023-04-01T20:37:48","date_gmt":"2023-04-01T20:37:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-corrige-una-nueva-vulnerabilidad-de-azure-ad-que-afecta-la-busqueda-de-bing-y-las-principales-aplicaciones\/"},"modified":"2023-04-01T20:37:52","modified_gmt":"2023-04-01T20:37:52","slug":"microsoft-corrige-una-nueva-vulnerabilidad-de-azure-ad-que-afecta-la-busqueda-de-bing-y-las-principales-aplicaciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-corrige-una-nueva-vulnerabilidad-de-azure-ad-que-afecta-la-busqueda-de-bing-y-las-principales-aplicaciones\/","title":{"rendered":"Microsoft corrige una nueva vulnerabilidad de Azure AD que afecta la b\u00fasqueda de Bing y las principales aplicaciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Azure\/Directorio Activo<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft solucion\u00f3 un problema de configuraci\u00f3n incorrecta que afectaba a Azure Active Directory (<a rel=\"nofollow noopener\" href=\"https:\/\/azure.microsoft.com\/en-us\/products\/active-directory\/\" target=\"_blank\">AAD<\/a>) servicio de administraci\u00f3n de acceso e identidad que expuso varias aplicaciones de &#8220;alto impacto&#8221; al acceso no autorizado.<\/p>\n<p>&#8220;Una de estas aplicaciones es un sistema de administraci\u00f3n de contenido (CMS) que impulsa Bing.com y nos permiti\u00f3 no solo modificar los resultados de b\u00fasqueda, sino tambi\u00e9n lanzar ataques XSS de alto impacto en los usuarios de Bing&#8221;, dijo la empresa de seguridad en la nube Wiz. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wiz.io\/blog\/azure-active-directory-bing-misconfiguration\" target=\"_blank\">dicho<\/a> en un informe  &#8220;Esos ataques podr\u00edan comprometer los datos personales de los usuarios, incluidos los correos electr\u00f3nicos de Outlook y los documentos de SharePoint&#8221;.<\/p>\n<p>Los problemas se informaron a Microsoft en enero y febrero de 2022, luego de lo cual el gigante tecnol\u00f3gico aplic\u00f3 correcciones y otorg\u00f3 a Wiz una recompensa por errores de $ 40,000.  Redmond <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/blog\/2023\/03\/guidance-on-potential-misconfiguration-of-authorization-of-multi-tenant-applications-that-use-azure-ad\/\" target=\"_blank\">dicho<\/a> no encontr\u00f3 evidencia de que las configuraciones err\u00f3neas fueran explotadas en la naturaleza.<\/p>\n<p>El quid de la vulnerabilidad se deriva de lo que se denomina &#8220;confusi\u00f3n de responsabilidad compartida&#8221;, en la que una aplicaci\u00f3n de Azure puede configurarse incorrectamente para permitir a los usuarios de cualquier inquilino de Microsoft, lo que lleva a un caso potencial de acceso no deseado.<\/p>\n<p>Curiosamente, se descubri\u00f3 que varias aplicaciones internas de Microsoft mostraban este comportamiento, lo que permit\u00eda a terceros obtener lectura y escritura en las aplicaciones afectadas.<\/p>\n<p>Esto incluye la aplicaci\u00f3n Bing Trivia, que la empresa de ciberseguridad explot\u00f3 para alterar los resultados de b\u00fasqueda en Bing e incluso manipular el contenido de la p\u00e1gina de inicio como parte de una cadena de ataque denominada BingBang.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/Microsoft-corrige-una-nueva-vulnerabilidad-de-Azure-AD-que-afecta.gif\" alt=\"Vulnerabilidad de Azure AD\" border=\"0\" data-original-height=\"410\" data-original-width=\"728\" title=\"Vulnerabilidad de Azure AD\" \/><\/div>\n<p>Para empeorar las cosas, el exploit podr\u00eda armarse para desencadenar un ataque de secuencias de comandos en sitios cruzados (XSS) en Bing.com y extraer los correos electr\u00f3nicos, calendarios, mensajes de Teams, documentos de SharePoint y archivos de OneDrive de Outlook de la v\u00edctima.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1680381468_727_Microsoft-corrige-una-nueva-vulnerabilidad-de-Azure-AD-que-afecta.png\" alt=\"Vulnerabilidad de Azure AD\" border=\"0\" data-original-height=\"338\" data-original-width=\"728\" title=\"Vulnerabilidad de Azure AD\" \/><\/div>\n<p>&#8220;Un actor malintencionado con el mismo acceso podr\u00eda haber secuestrado los resultados de b\u00fasqueda m\u00e1s populares con la misma carga y filtrar datos confidenciales de millones de usuarios&#8221;, se\u00f1al\u00f3 la investigadora de Wiz Hillai Ben-Sasson.<\/p>\n<p>Otras aplicaciones que se encontraron susceptibles al problema de configuraci\u00f3n incorrecta incluyen Mag News, Central Notification Service (CNS), Contact Center, PoliCheck, Power Automate Blog y COSMOS.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>El desarrollo se produce como empresa de pruebas de penetraci\u00f3n empresarial NetSPI <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/blog\/technical\/vulnerability-research\/azure-service-bus-power-platform\/\" target=\"_blank\">revel\u00f3<\/a> detalles de una vulnerabilidad entre inquilinos en <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/connectors\/connectors\" target=\"_blank\">Conectores de plataforma de potencia<\/a> que podr\u00eda ser objeto de abuso para obtener acceso a datos confidenciales.<\/p>\n<p>Tras la divulgaci\u00f3n responsable en septiembre de 2022, Microsoft resolvi\u00f3 la vulnerabilidad de deserializaci\u00f3n en diciembre de 2022.<\/p>\n<p>La investigaci\u00f3n tambi\u00e9n sigue al lanzamiento de parches para remediar Super FabriXss (CVE-2023-23383, puntaje CVSS: 8.2), una vulnerabilidad XSS reflejada en Azure Service Fabric Explorer (SFX) que podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo no autenticado.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/microsoft-fixes-new-azure-ad.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de abril de 2023\ue804Ravie Lakshman\u00e1nAzure\/Directorio Activo Microsoft solucion\u00f3 un problema de configuraci\u00f3n incorrecta que afectaba a Azure<\/p>\n","protected":false},"author":1,"featured_media":687127,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,734,8343,4661,21592,135907,1781,4664,24631,4662,4668,246,4667,7983,4654,4658,4659,4653,4655,212,2371,4663,4666,4665,158,4014,4660],"class_list":["post-687126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afecta","tag-aplicaciones","tag-ataques-ciberneticos","tag-azure","tag-bing","tag-busqueda","tag-como-hackear","tag-corrige","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-principales","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/687126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=687126"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/687126\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/687127"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=687126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=687126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=687126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}