{"id":87213,"date":"2022-04-12T13:58:00","date_gmt":"2022-04-12T13:58:00","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-critica-de-lfi-informada-en-la-plataforma-de-blogs-de-hashnode\/"},"modified":"2022-04-12T13:58:03","modified_gmt":"2022-04-12T13:58:03","slug":"vulnerabilidad-critica-de-lfi-informada-en-la-plataforma-de-blogs-de-hashnode","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-critica-de-lfi-informada-en-la-plataforma-de-blogs-de-hashnode\/","title":{"rendered":"Vulnerabilidad cr\u00edtica de LFI informada en la plataforma de blogs de Hashnode"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores han revelado una inclusi\u00f3n de archivo local previamente no documentada (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/File_inclusion_vulnerability\" target=\"_blank\">LFI<\/a>) vulnerabilidad en <a rel=\"nofollow noopener\" href=\"https:\/\/hashnode.com\" target=\"_blank\">Hashnodo<\/a>una plataforma de blogs orientada a desarrolladores, de la que se podr\u00eda abusar para acceder a datos confidenciales, como claves SSH, la direcci\u00f3n IP del servidor y otra informaci\u00f3n de la red.<\/p>\n<p>&#8220;La LFI se origina en un <a rel=\"nofollow noopener\" href=\"https:\/\/support.hashnode.com\/docs\/import-articles#bulk-markdown-importer\" target=\"_blank\">Funci\u00f3n de importaci\u00f3n masiva de rebajas<\/a> que se pueden manipular para proporcionar a los atacantes la capacidad sin trabas de descargar archivos locales del servidor de Hashnode&#8221;, dijeron los investigadores de Akamai en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security\/markdown-menace\" target=\"_blank\">reporte<\/a> compartido con The Hacker News.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Error-de-pirateria-de-correo-electronico-sin-parches-de-9.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Las fallas de inclusi\u00f3n de archivos locales ocurren cuando se enga\u00f1a a una aplicaci\u00f3n web para que exponga o ejecute archivos no aprobados en un servidor, lo que provoca el cruce de directorios, la divulgaci\u00f3n de informaci\u00f3n, la ejecuci\u00f3n remota de c\u00f3digo y ataques de secuencias de comandos entre sitios (XSS).<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Plataforma de blogs Hashnode\" border=\"0\" data-original-height=\"573\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1649771879_377_Vulnerabilidad-critica-de-LFI-informada-en-la-plataforma-de-blogs.jpg\" title=\"Plataforma de blogs Hashnode\" \/><\/div>\n<p>La falla, causada debido a que la aplicaci\u00f3n web no desinfect\u00f3 adecuadamente la ruta a un archivo que se pasa como entrada, podr\u00eda tener serias repercusiones en el sentido de que un atacante podr\u00eda navegar a cualquier ruta en el servidor y acceder a informaci\u00f3n confidencial, incluida la <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Passwd\" target=\"_blank\">archivo \/etc\/contrase\u00f1a<\/a> que contiene una lista de usuarios en el servidor.<\/p>\n<p>Armados con este exploit, los investigadores dijeron que pudieron identificar la direcci\u00f3n IP y el shell seguro privado (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Secure_Shell\" target=\"_blank\">SSH<\/a>) clave asociada con el servidor.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Si bien la vulnerabilidad se ha abordado desde entonces, los hallazgos se producen cuando Akamai dijo que registr\u00f3 m\u00e1s de cinco mil millones de ataques LFI entre el 1 de septiembre de 2021 y el 28 de febrero de 2022, lo que marca un aumento del 141 % con respecto a <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/newsroom\/press-release\/akamai-finds-api-vulnerabilities-to-be-a-high-stakes-game-for-companies-and-individuals-worldwide\" target=\"_blank\">seis meses anteriores<\/a>.<\/p>\n<p>&#8220;Los ataques LFI son un vector de ataque que podr\u00eda causar un da\u00f1o importante a una organizaci\u00f3n, ya que un actor de amenazas podr\u00eda obtener informaci\u00f3n sobre la red para un reconocimiento futuro&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/critical-lfi-vulnerability-reported-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores han revelado una inclusi\u00f3n de archivo local previamente no documentada (LFI) vulnerabilidad en Hashnodouna plataforma de<\/p>\n","protected":false},"author":1,"featured_media":87214,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,7716,4664,2458,4662,47949,47948,4668,4667,47947,4654,4658,4659,4653,4655,2256,4663,4666,4665,4014,4660],"class_list":["post-87213","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-blogs","tag-como-hackear","tag-critica","tag-filtracion-de-datos","tag-hashnode","tag-informada","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lfi","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-plataforma","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/87213","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=87213"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/87213\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/87214"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=87213"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=87213"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=87213"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}