{"id":724110,"date":"2023-04-26T10:41:07","date_gmt":"2023-04-26T10:41:07","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-apache-superset-la-configuracion-predeterminada-insegura-expone-los-servidores-a-ataques-rce\/"},"modified":"2023-04-26T10:41:10","modified_gmt":"2023-04-26T10:41:10","slug":"vulnerabilidad-de-apache-superset-la-configuracion-predeterminada-insegura-expone-los-servidores-a-ataques-rce","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-apache-superset-la-configuracion-predeterminada-insegura-expone-los-servidores-a-ataques-rce\/","title":{"rendered":"Vulnerabilidad de Apache Superset: la configuraci\u00f3n predeterminada insegura expone los servidores a ataques RCE"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad del servidor<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los mantenedores de la <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/apache\/superset\" target=\"_blank\">Superconjunto Apache<\/a> El software de visualizaci\u00f3n de datos de c\u00f3digo abierto ha lanzado correcciones para tapar una configuraci\u00f3n predeterminada insegura que podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-27524\" target=\"_blank\"><strong>CVE-2023-27524<\/strong><\/a>  (puntuaci\u00f3n CVSS: 8.9), afecta a las versiones hasta la 2.0.1 inclusive y se relaciona con el uso de una SECRET_KEY predeterminada de la que los atacantes podr\u00edan abusar para autenticar y acceder a recursos no autorizados en instalaciones expuestas a Internet.<\/p>\n<p>Naveen Sunkavally, el arquitecto jefe de Horizon3.ai, describi\u00f3 el problema como &#8220;una configuraci\u00f3n predeterminada peligrosa en Apache Superset que permite a un atacante sin autenticaci\u00f3n obtener la ejecuci\u00f3n remota de c\u00f3digo, recopilar credenciales y comprometer datos&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que la falla no afecta a las instancias de Superset que han cambiado el valor predeterminado para la configuraci\u00f3n de SECRET_KEY a una cadena aleatoria criptogr\u00e1ficamente m\u00e1s segura.<\/p>\n<p>La empresa de seguridad cibern\u00e9tica, que descubri\u00f3 que SECRET_KEY tiene el valor predeterminado &#8220;x02x01thisismyscretkeyx01x02\\e\\y\\y\\h&#8221; en el momento de la instalaci\u00f3n, dijo que 918 de los 1288 servidores de acceso p\u00fablico usaban la configuraci\u00f3n predeterminada en octubre de 2021.<\/p>\n<p>Un atacante que tuviera conocimiento de la clave secreta podr\u00eda iniciar sesi\u00f3n en estos servidores como administrador falsificando una cookie de sesi\u00f3n y tomando el control de los sistemas.<\/p>\n<p>El 11 de enero de 2022, los mantenedores del proyecto <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/apache\/superset\/commit\/412189fcb73268ddd4829d2fdb8381c5e47595ce\" target=\"_blank\">intent\u00f3<\/a> para rectificar el problema rotando el valor SECRET_KEY a &#8220;CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET&#8221; en el c\u00f3digo de Python junto con <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/apache\/superset\/pull\/17984\" target=\"_blank\">instrucciones para el usuario<\/a> para anularlo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682505667_919_Vulnerabilidad-de-Apache-Superset-la-configuracion-predeterminada-insegura-expone-los.png\" alt=\"Vulnerabilidad de superconjunto de Apache\" border=\"0\" data-original-height=\"506\" data-original-width=\"728\" title=\"Vulnerabilidad de superconjunto de Apache\"\/><\/div>\n<p>Horizon3.ai dijo que adem\u00e1s encontr\u00f3 dos configuraciones adicionales de SECRET_KEY a las que se les asignaron los valores predeterminados &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/superset.apache.org\/docs\/installation\/configuring-superset\/\" target=\"_blank\">USAR_TU_PROPIA_CLAVE_SECURA_ALEATORIA<\/a>&#8221; y &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/apache\/superset\/blob\/85da86dc81cf9f5c4791a817befd3d7961ce97ac\/helm\/superset\/templates\/_helpers.tpl\" target=\"_blank\">thisISaSECRET_1234<\/a>.&#8221;<\/p>\n<p>Una b\u00fasqueda ampliada realizada en febrero de 2023 con estas cuatro claves descubri\u00f3 3176 instancias, de las cuales 2124 usaban una de las claves predeterminadas.  Algunos de los afectados incluyen grandes corporaciones, peque\u00f1as empresas, agencias gubernamentales y universidades.<\/p>\n<p>Luego de la divulgaci\u00f3n responsable al equipo de seguridad de Apache por segunda vez, una nueva actualizaci\u00f3n (<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/apache\/superset\/releases\/tag\/2.1.0\" target=\"_blank\">versi\u00f3n 2.1<\/a>) se lanz\u00f3 el 5 de abril de 2023 para tapar el agujero de seguridad al evitar que el servidor se inicie por completo si est\u00e1 configurado con la SECRET_KEY predeterminada.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>&#8220;Sin embargo, esta soluci\u00f3n no es infalible, ya que todav\u00eda es posible ejecutar Superset con una SECRET_KEY predeterminada si se instala a trav\u00e9s de un archivo docker-compose o una plantilla de tim\u00f3n&#8221;, Sunkavally <a rel=\"nofollow noopener\" href=\"https:\/\/www.horizon3.ai\/cve-2023-27524-insecure-default-configuration-in-apache-superset-leads-to-remote-code-execution\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El archivo docker-compose contiene una nueva SECRET_KEY predeterminada de TEST_NON_DEV_SECRET con la que sospechamos que algunos usuarios ejecutar\u00e1n Superset sin saberlo. Algunas configuraciones tambi\u00e9n establecen admin\/admin como la credencial predeterminada para el usuario administrador&#8221;.<\/p>\n<p>Horizon3.ai tambi\u00e9n ha puesto a disposici\u00f3n un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/horizon3ai\/CVE-2023-27524\" target=\"_blank\">secuencia de comandos de Python<\/a> que se puede usar para determinar si las instancias de Superset son susceptibles a la falla.<\/p>\n<p>&#8220;Es com\u00fanmente aceptado que los usuarios no leen la documentaci\u00f3n y las aplicaciones deben dise\u00f1arse para obligar a los usuarios a seguir un camino en el que no tienen m\u00e1s remedio que estar seguros de forma predeterminada&#8221;, concluy\u00f3 Sunkavally.  &#8220;El mejor enfoque es quitarles la elecci\u00f3n a los usuarios y exigirles que tomen medidas deliberadas para ser inseguros a prop\u00f3sito&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/apache-superset-vulnerability-insecure.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de abril de 2023\ue804Ravie Lakshman\u00e1nSeguridad\/vulnerabilidad del servidor Los mantenedores de la Superconjunto Apache El software de visualizaci\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":724111,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,2346,4661,4664,43308,4013,4662,28299,4668,4667,36,4654,4658,4659,4653,4655,56069,4663,22592,4666,4665,7982,158906,4014,4660],"class_list":["post-724110","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-configuracion","tag-expone","tag-filtracion-de-datos","tag-insegura","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-predeterminada","tag-programa-malicioso-ransomware","tag-rce","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-superset","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/724110","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=724110"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/724110\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/724111"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=724110"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=724110"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=724110"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}