{"id":918475,"date":"2023-08-24T10:13:31","date_gmt":"2023-08-24T10:13:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/miles-de-servidores-openfire-xmpp-sin-parches-aun-estan-expuestos-a-fallas-de-alta-gravedad\/"},"modified":"2023-08-24T10:13:35","modified_gmt":"2023-08-24T10:13:35","slug":"miles-de-servidores-openfire-xmpp-sin-parches-aun-estan-expuestos-a-fallas-de-alta-gravedad","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/miles-de-servidores-openfire-xmpp-sin-parches-aun-estan-expuestos-a-fallas-de-alta-gravedad\/","title":{"rendered":"Miles de servidores Openfire XMPP sin parches a\u00fan est\u00e1n expuestos a fallas de alta gravedad"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Ciberataque \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Miles de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Openfire\" target=\"_blank\">Servidores Openfire XMPP<\/a> no est\u00e1n parcheados contra una falla de alta gravedad recientemente revelada y son susceptibles a un nuevo exploit, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/vulncheck.com\/blog\/openfire-cve-2023-32315\" target=\"_blank\">nuevo reporte<\/a> de VulnCheck.<\/p>\n<p>Seguimiento como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-32315\" target=\"_blank\"><strong>CVE-2023-32315<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 7,5), la vulnerabilidad se relaciona con una vulnerabilidad de recorrido de ruta en la consola administrativa de Openfire que podr\u00eda permitir que un atacante no autenticado acceda a p\u00e1ginas restringidas reservadas para usuarios privilegiados.<\/p>\n<p>Afecta a todas las versiones del software lanzadas desde abril de 2015, comenzando con la versi\u00f3n 3.10.0.  Su desarrollador, Ignite Realtime, lo solucion\u00f3 a principios de mayo con el lanzamiento de las versiones 4.6.8, 4.7.5 y 4.8.0.<\/p>\n<p>&#8220;Ya exist\u00edan protecciones de recorrido de ruta para proteger exactamente contra este tipo de ataque, pero no defend\u00edan contra cierta codificaci\u00f3n de URL no est\u00e1ndar para caracteres UTF-16 que no eran compatibles con el servidor web integrado que estaba en uso en ese momento. &#8220;, los mantenedores <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/igniterealtime\/Openfire\/security\/advisories\/GHSA-gw42-f939-fhvm\" target=\"_blank\">dicho<\/a> en un aviso detallado.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Microsoft-Flags-Growing-Cybersecurity-Concerns-for-Major-Sporting-Events.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Una actualizaci\u00f3n posterior del servidor web incorporado incluy\u00f3 soporte para codificaci\u00f3n URL no est\u00e1ndar de caracteres UTF-16. Las protecciones de recorrido de ruta implementadas en Openfire no se actualizaron para incluir protecci\u00f3n contra esta nueva codificaci\u00f3n&#8221;.<\/p>\n<p>Como resultado, un actor de amenazas podr\u00eda aprovechar esta debilidad para eludir los requisitos de autenticaci\u00f3n para las p\u00e1ginas de la consola de administraci\u00f3n.  Desde entonces, la vulnerabilidad se ha reducido <a rel=\"nofollow noopener\" href=\"https:\/\/www.surevine.com\/openfire-cve-2023-32315-what-we-know\/\" target=\"_blank\">explotaci\u00f3n activa<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/discourse.igniterealtime.org\/t\/cve-2023-32315-openfire-administration-console-authentication-bypass\/92869\/15\" target=\"_blank\">En la naturaleza<\/a>incluso por atacantes asociados con el malware de botnet criptogr\u00e1fico Kinsing (tambi\u00e9n conocido como Money Libra).<\/p>\n<p>Un an\u00e1lisis de Shodan realizado por la empresa de ciberseguridad revela que de los m\u00e1s de 6.300 servidores Openfire accesibles a trav\u00e9s de Internet, aproximadamente el 50% de ellos ejecutan versiones afectadas de la soluci\u00f3n XMPP de c\u00f3digo abierto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Miles-de-servidores-Openfire-XMPP-sin-parches-aun-estan-expuestos.png\" alt=\"Servidores Openfire XMPP\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Servidores Openfire XMPP\"\/><\/div>\n<p>Mientras <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/tangxiaofeng7\/CVE-2023-32315-Openfire-Bypass\" target=\"_blank\">haza\u00f1as p\u00fablicas<\/a> han aprovechado la vulnerabilidad para crear un usuario administrativo, iniciar sesi\u00f3n y luego cargar un complemento para lograr la ejecuci\u00f3n del c\u00f3digo, VulnCheck dijo que es posible hacerlo sin tener que crear una cuenta de administrador, lo que lo hace m\u00e1s sigiloso y atractivo para los actores de amenazas.<\/p>\n<p>Al profundizar en el modus operandi de los exploits existentes, el investigador de seguridad Jacob Baines dijo que implican &#8220;crear un usuario administrador para obtener acceso a la interfaz de complementos de Openfire&#8221;.<\/p>\n<p>&#8220;El sistema de complementos permite a los administradores agregar, m\u00e1s o menos, funcionalidad arbitraria a Openfire a trav\u00e9s de Java JAR cargados. Este es, muy obviamente, un lugar para pasar de la omisi\u00f3n de autenticaci\u00f3n a la ejecuci\u00f3n remota de c\u00f3digo&#8221;.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El m\u00e9todo mejorado y menos ruidoso ideado por VulnCheck, por otro lado, emplea un enfoque sin usuario que extrae el token JSESSIONID y CSRF accediendo a una p\u00e1gina llamada &#8216;plugin-admin.jsp&#8217; y luego cargando el complemento JAR mediante una solicitud POST. .<\/p>\n<p>&#8220;Sin autenticaci\u00f3n, el complemento se acepta e instala&#8221;, dijo Baines.  &#8220;Luego se puede acceder al shell web, sin autenticaci\u00f3n, mediante el recorrido&#8221;.<\/p>\n<p>&#8220;Este enfoque mantiene los intentos de inicio de sesi\u00f3n fuera del registro de auditor\u00eda de seguridad y evita que se registre la notificaci\u00f3n de &#8216;complemento cargado&#8217;. Eso es bastante importante porque no deja evidencia en el registro de auditor\u00eda de seguridad&#8221;.<\/p>\n<p>Las \u00fanicas se\u00f1ales reveladoras de que algo malicioso est\u00e1 en marcha son los registros capturados en el archivo openfire.log, que un adversario podr\u00eda eliminar utilizando CVE-2023-32315, dijo la compa\u00f1\u00eda.<\/p>\n<p>Dado que la vulnerabilidad ya se est\u00e1 explotando en ataques del mundo real, se recomienda que los usuarios actualicen r\u00e1pidamente a las \u00faltimas versiones para protegerse contra posibles amenazas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/thousands-of-unpatched-openfire-xmpp.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de agosto de 2023\ue804THNCiberataque \/ Vulnerabilidad Miles de Servidores Openfire XMPP no est\u00e1n parcheados contra una falla<\/p>\n","protected":false},"author":1,"featured_media":918476,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,9429,4661,174,4664,415,43518,3233,4662,10753,4668,201033,883,4654,201031,4659,4653,4655,201240,6244,4666,4665,7982,1030,201032,4660,201241],"class_list":["post-918475","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alta","tag-ataques-ciberneticos","tag-aun","tag-como-hackear","tag-estan","tag-expuestos","tag-fallas","tag-filtracion-de-datos","tag-gravedad","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-miles","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-openfire","tag-parches","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-sin","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-xmpp"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/918475","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=918475"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/918475\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/918476"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=918475"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=918475"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=918475"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}