{"id":714246,"date":"2023-04-20T16:48:05","date_gmt":"2023-04-20T16:48:05","guid":{"rendered":"https:\/\/teknomers.com\/es\/dos-fallas-criticas-encontradas-en-las-bases-de-datos-postgresql-de-alibaba-cloud\/"},"modified":"2023-04-20T16:48:07","modified_gmt":"2023-04-20T16:48:07","slug":"dos-fallas-criticas-encontradas-en-las-bases-de-datos-postgresql-de-alibaba-cloud","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/dos-fallas-criticas-encontradas-en-las-bases-de-datos-postgresql-de-alibaba-cloud\/","title":{"rendered":"Dos fallas cr\u00edticas encontradas en las bases de datos PostgreSQL de Alibaba Cloud"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad en la nube\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha revelado una cadena de dos fallas cr\u00edticas en ApsaraDB RDS para PostgreSQL y AnalyticDB para PostgreSQL de Alibaba Cloud que podr\u00edan explotarse para violar las protecciones de aislamiento de inquilinos y acceder a datos confidenciales que pertenecen a otros clientes.<\/p>\n<p>&#8220;Las vulnerabilidades permitieron potencialmente el acceso no autorizado a las bases de datos PostgreSQL de los clientes de Alibaba Cloud y la capacidad de realizar un ataque a la cadena de suministro en ambos servicios de bases de datos de Alibaba, lo que llev\u00f3 a un RCE en los servicios de bases de datos de Alibaba&#8221;, dijo la empresa de seguridad en la nube Wiz. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wiz.io\/blog\/brokensesame-accidental-write-permissions-to-private-registry-allowed-potential-r\" target=\"_blank\">dicho<\/a> en un nuevo informe compartido con The Hacker News.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/ronenshh\/status\/1648720716450127875\" target=\"_blank\">asuntos<\/a>apodado <strong>S\u00e9samo roto<\/strong>se informaron a Alibaba Cloud en diciembre de 2022, luego de que la empresa implementara mitigaciones el 12 de abril de 2023. No hay evidencia que sugiera que las debilidades se explotaron en la naturaleza.<\/p>\n<p>En pocas palabras, las vulnerabilidades (una falla de escalada de privilegios en AnalyticDB y una falla de ejecuci\u00f3n remota de c\u00f3digo en ApsaraDB RDS) hicieron posible elevar los privilegios para rootear dentro del contenedor, escapar al nodo subyacente de Kubernetes y, en \u00faltima instancia, obtener acceso no autorizado a la API. servidor.<\/p>\n<p>Armado con esta capacidad, un atacante podr\u00eda recuperar las credenciales asociadas con el registro del contenedor desde el servidor API y enviar una imagen maliciosa para obtener el control de las bases de datos de los clientes que pertenecen a otros inquilinos en el nodo compartido.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEioIs2G3vuycLMFwnpRBp2c607fH7WFIOkrHIZVzX_mjqxxNRoPOk8vrbq1th67BKwwUIlC-SmUQAKCnXwLmWLbnUAkJgpqr5WZrJ88UqfozxXM9eHnR5zJZDifcDMTAl5bE_cSMUYc4XGe7E6fMOhJoF68w2NDy0HeZHrI39bsd0kQXPoWGcgzGv0y\/s728-e3650\/id.png\" alt=\"Bases de datos PostgreSQL en la nube de Alibaba\" border=\"0\" data-original-height=\"645\" data-original-width=\"728\" title=\"Bases de datos PostgreSQL en la nube de Alibaba\"\/><\/div>\n<p>&#8220;Las credenciales utilizadas para extraer im\u00e1genes no ten\u00edan el alcance correcto y permit\u00edan los permisos de inserci\u00f3n, lo que sent\u00f3 las bases para un ataque a la cadena de suministro&#8221;, dijeron los investigadores de Wiz, Ronen Shustin y Shir Tamari.<\/p>\n<p>Esta no es la primera vez que se identifican vulnerabilidades de PostgreSQL en servicios en la nube.  El a\u00f1o pasado, Wiz descubri\u00f3 problemas similares en Azure Database for PostgreSQL Flexible Server (ExtraReplica) e IBM Cloud Databases for PostgreSQL (Hell&#8217;s Keychain).<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Defi\u00e9ndase con el enga\u00f1o: avanzando en la seguridad de confianza cero<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Los hallazgos llegan como la Unidad 42 de Palo Alto Networks, en su <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cloud-threat-report-expanding-attack-surface\/\" target=\"_blank\">Informe de amenazas en la nube<\/a>revel\u00f3 que &#8220;los actores de amenazas se han vuelto expertos en explotar problemas comunes y cotidianos en la nube&#8221;, incluidas configuraciones incorrectas, credenciales d\u00e9biles, falta de autenticaci\u00f3n, vulnerabilidades sin parches y paquetes maliciosos de software de c\u00f3digo abierto (OSS).<\/p>\n<p>&#8220;76% de las organizaciones no aplican MFA [multi-factor authentication] para los usuarios de consolas, mientras que el 58 % de las organizaciones no aplican la MFA para los usuarios ra\u00edz\/administradores&#8221;, dijo la firma de seguridad cibern\u00e9tica.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/two-critical-flaws-found-in-alibaba.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de abril de 2023\ue804Ravie Lakshman\u00e1nSeguridad en la nube\/vulnerabilidad Se ha revelado una cadena de dos fallas cr\u00edticas<\/p>\n","protected":false},"author":1,"featured_media":714247,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4288,4661,43655,33285,4664,2026,1755,740,21358,3233,4662,4668,246,4667,4654,4658,4659,4653,4655,57522,4663,4666,4665,4660],"class_list":["post-714246","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alibaba","tag-ataques-ciberneticos","tag-bases","tag-cloud","tag-como-hackear","tag-criticas","tag-datos","tag-dos","tag-encontradas","tag-fallas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-postgresql","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/714246","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=714246"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/714246\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/714247"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=714246"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=714246"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=714246"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}