{"id":688747,"date":"2023-04-02T14:33:29","date_gmt":"2023-04-02T14:33:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-detalle-grave-super-fabricxss-vulnerabilidad-en-microsoft-azure-sfx\/"},"modified":"2023-04-02T14:33:33","modified_gmt":"2023-04-02T14:33:33","slug":"investigadores-detalle-grave-super-fabricxss-vulnerabilidad-en-microsoft-azure-sfx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-detalle-grave-super-fabricxss-vulnerabilidad-en-microsoft-azure-sfx\/","title":{"rendered":"Investigadores Detalle Grave &quot;S\u00faper FabricXss&quot; Vulnerabilidad en Microsoft Azure SFX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad en la nube\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Han surgido detalles sobre una vulnerabilidad ahora parcheada en Azure Service Fabric Explorer (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/service-fabric\/service-fabric-visualizing-your-cluster\" target=\"_blank\">SFX<\/a>) que podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo no autenticado.<\/p>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-23383\" target=\"_blank\">CVE-2023-23383<\/a> (Puntuaci\u00f3n CVSS: 8,2), Orca Security ha denominado el problema &#8220;Super FabriXss&#8221;, un gui\u00f1o a la falla de FabriXss (CVE-2022-35829, puntuaci\u00f3n CVSS: 6,2) que Microsoft solucion\u00f3 en octubre de 2022.<\/p>\n<p>&#8220;La vulnerabilidad Super FabriXss permite a los atacantes remotos aprovechar una vulnerabilidad XSS para lograr la ejecuci\u00f3n remota de c\u00f3digo en un contenedor alojado en un nodo de Service Fabric sin necesidad de autenticaci\u00f3n&#8221;, dijo el investigador de seguridad Lidor Ben Shitrit. <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/super-fabrixss-azure-vulnerability\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>XSS se refiere a un tipo de <a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/xss\/\" target=\"_blank\">inyecci\u00f3n de c\u00f3digo del lado del cliente<\/a> ataque que permite cargar scripts maliciosos en sitios web de confianza.  Luego, los scripts se ejecutan cada vez que una v\u00edctima visita el sitio web comprometido, lo que genera consecuencias no deseadas.<\/p>\n<p>Si bien tanto FabriXss como Super FabriXss son fallas de XSS, Super FabriXss tiene implicaciones m\u00e1s graves en el sentido de que podr\u00eda usarse como arma para ejecutar c\u00f3digo y potencialmente obtener el control de sistemas susceptibles.<\/p>\n<p>Super FabriXss, que reside en la pesta\u00f1a &#8220;Eventos&#8221; asociada con cada nodo en el cl\u00faster desde la interfaz de usuario, tambi\u00e9n es una falla XSS reflejada, lo que significa que el script est\u00e1 incrustado en un enlace y solo se activa cuando se hace clic en el enlace.<\/p>\n<p>&#8220;Este ataque aprovecha las opciones de Alternar tipo de cl\u00faster en la pesta\u00f1a Eventos en la plataforma Service Fabric que permite a un atacante sobrescribir una implementaci\u00f3n de Compose existente activando una actualizaci\u00f3n con una URL especialmente dise\u00f1ada de XSS Vulnerability&#8221;, explic\u00f3 Ben Shitrit.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1680446009_582_Investigadores-Detalle-Grave-quotSuper-FabricXssquot-Vulnerabilidad-en-Microsoft-Azure-SFX.png\" alt=\"Vulnerabilidad de Microsoft Azure\" border=\"0\" data-original-height=\"527\" data-original-width=\"728\" title=\"Vulnerabilidad de Microsoft Azure\" \/><\/div>\n<p>&#8220;Al tomar el control de una aplicaci\u00f3n leg\u00edtima de esta manera, el atacante puede usarla como plataforma para lanzar m\u00e1s ataques u obtener acceso a datos o recursos confidenciales&#8221;.<\/p>\n<p>La falla, seg\u00fan Orca, afecta a Azure Service Fabric Explorer versi\u00f3n 9.1.1436.9590 o anterior.  Desde entonces, Microsoft lo abord\u00f3 como parte de su actualizaci\u00f3n del martes de parches de marzo de 2023, y el gigante tecnol\u00f3gico lo describi\u00f3 como una vulnerabilidad de suplantaci\u00f3n de identidad.<\/p>\n<p>&#8220;La vulnerabilidad est\u00e1 en el cliente web, pero los scripts maliciosos ejecutados en el navegador de la v\u00edctima se traducen en acciones ejecutadas en el cl\u00faster (remoto)&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-23383\" target=\"_blank\">anotado<\/a> en su aviso.  &#8220;Un usuario v\u00edctima tendr\u00eda que hacer clic en la carga \u00fatil XSS almacenada inyectada por el atacante para verse comprometida&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>La divulgaci\u00f3n se produce cuando NetSPI revel\u00f3 un <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/blog\/technical\/cloud-penetration-testing\/azure-function-apps\/\" target=\"_blank\">falla de escalada de privilegios<\/a> en Azure Function Apps, lo que permite a los usuarios con permisos de &#8220;solo lectura&#8221; acceder a informaci\u00f3n confidencial y obtener la ejecuci\u00f3n de comandos.<\/p>\n<p>Tambi\u00e9n sigue al descubrimiento de una configuraci\u00f3n incorrecta en Azure Active Directory que expuso una serie de aplicaciones al acceso no autorizado, incluido un sistema de administraci\u00f3n de contenido (CMS) que impulsa Bing.com.<\/p>\n<p>La firma de seguridad en la nube Wiz, que nombr\u00f3 el ataque <a rel=\"nofollow noopener\" href=\"https:\/\/www.wiz.io\/blog\/azure-active-directory-bing-misconfiguration\" target=\"_blank\">Bing Bang<\/a>dijo que podr\u00eda usarse como arma para alterar los resultados de b\u00fasqueda en Bing y, lo que es peor, incluso realizar ataques XSS a sus usuarios.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/researchers-detail-severe-super.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad en la nube\/vulnerabilidad Han surgido detalles sobre una vulnerabilidad ahora parcheada en<\/p>\n","protected":false},"author":1,"featured_media":688748,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,21592,4664,25687,154552,4662,474,12583,4668,4667,7983,4654,4658,4659,4653,4655,4663,60952,4666,4665,118287,4014,4660],"class_list":["post-688747","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-azure","tag-como-hackear","tag-detalle","tag-fabricxssquot","tag-filtracion-de-datos","tag-grave","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-quotsuper","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sfx","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/688747","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=688747"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/688747\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/688748"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=688747"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=688747"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=688747"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}