{"id":801494,"date":"2023-06-12T14:39:45","date_gmt":"2023-06-12T14:39:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-un-error-de-suplantacion-de-identidad-del-editor-en-el-instalador-de-microsoft-visual-studio\/"},"modified":"2023-06-12T14:39:49","modified_gmt":"2023-06-12T14:39:49","slug":"los-investigadores-descubren-un-error-de-suplantacion-de-identidad-del-editor-en-el-instalador-de-microsoft-visual-studio","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-un-error-de-suplantacion-de-identidad-del-editor-en-el-instalador-de-microsoft-visual-studio\/","title":{"rendered":"Los investigadores descubren un error de suplantaci\u00f3n de identidad del editor en el instalador de Microsoft Visual Studio"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los investigadores de seguridad advirtieron sobre una falla &#8220;f\u00e1cilmente explotable&#8221; en el instalador de Microsoft Visual Studio que podr\u00eda ser abusada por un actor malicioso para hacerse pasar por un editor leg\u00edtimo y distribuir extensiones maliciosas.<\/p>\n<p>&#8220;Un actor de amenazas podr\u00eda hacerse pasar por un editor popular y emitir una extensi\u00f3n maliciosa para comprometer un sistema espec\u00edfico&#8221;, dijo el investigador de Varonis Dolev Taler. <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/visual-studio-bug\" target=\"_blank\">dicho<\/a>.  &#8220;Se han utilizado extensiones maliciosas para robar informaci\u00f3n confidencial, acceder y cambiar el c\u00f3digo de forma silenciosa, o tomar el control total de un sistema&#8221;.<\/p>\n<p>La vulnerabilidad, que se rastrea como <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-28299\" target=\"_blank\">CVE-2023-28299<\/a> (puntuaci\u00f3n CVSS: 5,5), fue abordado por Microsoft como parte de sus actualizaciones del martes de parches para abril de 2023, y lo describi\u00f3 como una falla de suplantaci\u00f3n de identidad.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1685807016_716_La-FTC-condena-a-Amazon-con-una-multa-de-308.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El error descubierto por Varonis tiene que ver con la interfaz de usuario de Visual Studio, que permite firmas digitales de editores falsificados.<\/p>\n<p>Espec\u00edficamente, evita de manera trivial una restricci\u00f3n que impide que los usuarios ingresen informaci\u00f3n en la propiedad de extensi\u00f3n &#8220;nombre del producto&#8221; al abrir una extensi\u00f3n de Visual Studio (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/visualstudio\/extensibility\/vsix-extension-schema-2-0-reference\" target=\"_blank\">VSIX<\/a>) como un archivo .ZIP y luego agregando manualmente <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Newline\" target=\"_blank\">caracteres de nueva l\u00ednea<\/a> a la etiqueta &#8220;DisplayName&#8221; en el archivo &#8220;extension.vsixmanifest&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1686580785_674_Los-investigadores-descubren-un-error-de-suplantacion-de-identidad-del.jpg\" alt=\"estudio visual de microsoft\" border=\"0\" data-original-height=\"519\" data-original-width=\"728\" title=\"estudio visual de microsoft\"\/><\/div>\n<p>Al introducir suficientes caracteres de nueva l\u00ednea en el archivo vsixmanifest y agregar texto falso de &#8220;Firma digital&#8221;, se descubri\u00f3 que las advertencias sobre la extensi\u00f3n que no est\u00e1 firmada digitalmente podr\u00edan suprimirse f\u00e1cilmente, enga\u00f1ando as\u00ed a un desarrollador para que la instale.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>\ud83d\udd10 Dominio de la seguridad de API: comprensi\u00f3n de su verdadera superficie de ataque<\/p>\n<p class=\"wn-description\">Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">\u00danase a la sesi\u00f3n<\/a><\/div>\n<p>En un escenario de ataque hipot\u00e9tico, un mal actor podr\u00eda enviar un correo electr\u00f3nico de phishing con la extensi\u00f3n VSIX falsificada camufl\u00e1ndolo como una actualizaci\u00f3n de software leg\u00edtima y, despu\u00e9s de la instalaci\u00f3n, afianzarse en la m\u00e1quina objetivo.<\/p>\n<p>El acceso no autorizado podr\u00eda utilizarse como plataforma de lanzamiento para obtener un control m\u00e1s profundo de la red y facilitar el robo de informaci\u00f3n confidencial.<\/p>\n<p>&#8220;La baja complejidad y los privilegios necesarios hacen que este exploit sea f\u00e1cil de armar&#8221;, dijo Taler.  &#8220;Los actores de amenazas podr\u00edan usar esta vulnerabilidad para emitir extensiones maliciosas falsificadas con la intenci\u00f3n de comprometer los sistemas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/researchers-uncover-publisher-spoofing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de junio de 2023\ue804Ravie Lakshman\u00e1nVulnerabilidad \/ Software Los investigadores de seguridad advirtieron sobre una falla &#8220;f\u00e1cilmente explotable&#8221;<\/p>\n","protected":false},"author":1,"featured_media":801495,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,38,6073,13021,5369,4662,2923,32557,12583,4668,4667,36,7983,4654,4658,4659,4653,4655,4663,4666,4665,2459,98931,4395,4660],"class_list":["post-801494","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-del","tag-descubren","tag-editor","tag-error","tag-filtracion-de-datos","tag-identidad","tag-instalador","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-studio","tag-suplantacion","tag-visual","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/801494","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=801494"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/801494\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/801495"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=801494"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=801494"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=801494"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}