{"id":948613,"date":"2023-09-12T14:09:58","date_gmt":"2023-09-12T14:09:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/una-vulnerabilidad-critica-de-github-expone-mas-de-4000-repositorios-a-un-ataque-de-repojacking\/"},"modified":"2023-09-12T14:10:01","modified_gmt":"2023-09-12T14:10:01","slug":"una-vulnerabilidad-critica-de-github-expone-mas-de-4000-repositorios-a-un-ataque-de-repojacking","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/una-vulnerabilidad-critica-de-github-expone-mas-de-4000-repositorios-a-un-ataque-de-repojacking\/","title":{"rendered":"Una vulnerabilidad cr\u00edtica de GitHub expone m\u00e1s de 4000 repositorios a un ataque de repojacking"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad del software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Una nueva vulnerabilidad revelada en GitHub podr\u00eda haber expuesto a miles de repositorios al riesgo de ataques de repojacking, seg\u00fan muestran nuevos hallazgos.<\/p>\n<p>La falla &#8220;podr\u00eda permitir a un atacante explotar una condici\u00f3n de carrera dentro de las operaciones de creaci\u00f3n de repositorios y cambio de nombre de nombre de usuario de GitHub&#8221;, dijo el investigador de seguridad de Checkmarx, Elad Rapoport. <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/persistent-threat-new-exploit-puts-thousands-of-github-repositories-and-millions-of-users-at-risk\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico compartido con The Hacker News.<\/p>\n<p>&#8220;La explotaci\u00f3n exitosa de esta vulnerabilidad impacta a la comunidad de c\u00f3digo abierto al permitir el secuestro de m\u00e1s de 4.000 paquetes de c\u00f3digo en lenguajes como Go, PHP y Swift, as\u00ed como acciones de GitHub&#8221;.<\/p>\n<p>Tras la divulgaci\u00f3n responsable el 1 de marzo de 2023, la plataforma de alojamiento de c\u00f3digo propiedad de Microsoft abord\u00f3 el problema a partir del 1 de septiembre de 2023.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El repojacking, abreviatura de secuestro de repositorio, es una t\u00e9cnica en la que un actor de amenazas puede eludir un mecanismo de seguridad llamado retiro de espacio de nombres de repositorio popular y, en \u00faltima instancia, controlar un repositorio.<\/p>\n<p>Lo que hace la medida de protecci\u00f3n es evitar que otros usuarios creen un repositorio con el mismo nombre que un repositorio con m\u00e1s de 100 clones en el momento en que se cambia el nombre de su cuenta de usuario.  En otras palabras, la combinaci\u00f3n del nombre de usuario y el nombre del repositorio se considera &#8220;retirada&#8221;.<\/p>\n<p>Si esta salvaguarda se eludiera trivialmente, podr\u00eda permitir a los actores de amenazas crear nuevas cuentas con el mismo nombre de usuario y cargar repositorios maliciosos, lo que podr\u00eda conducir a ataques a la cadena de suministro de software.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/1694527798_257_Una-vulnerabilidad-critica-de-GitHub-expone-mas-de-4000-repositorios.jpg\" alt=\"Ataque de repositorio\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Ataque de repositorio\"\/><\/div>\n<p>El nuevo m\u00e9todo descrito por Checkmarx aprovecha una posible condici\u00f3n de carrera entre la creaci\u00f3n de un repositorio y el cambio de nombre de un nombre de usuario para lograr el repojacking.  Espec\u00edficamente, implica los siguientes pasos:<\/p>\n<ol>\n<li>La v\u00edctima posee el espacio de nombres &#8220;victim_user\/repo&#8221;<\/li>\n<li>La v\u00edctima cambia el nombre de &#8220;usuario_v\u00edctima&#8221; a &#8220;usuario_renombrado&#8221;<\/li>\n<li>El repositorio &#8220;victim_user\/repo&#8221; ya est\u00e1 retirado<\/li>\n<li>Un actor de amenazas con el nombre de usuario &#8220;usuario_atacante&#8221; crea simult\u00e1neamente un repositorio llamado &#8220;repo&#8221; y cambia el nombre del nombre de usuario &#8220;usuario_atacante&#8221; a &#8220;usuario_v\u00edctima&#8221;.<\/li>\n<\/ol>\n<p>El \u00faltimo paso se logra mediante una solicitud API para la creaci\u00f3n del repositorio y una intercepci\u00f3n de solicitud renombrada para el cambio de nombre de usuario.  El desarrollo se produce casi nueve meses despu\u00e9s de que GitHub parcheara un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.nietaanraken.nl\/posts\/gitub-popular-repository-namespace-retirement-bypass\/\" target=\"_blank\">falla de derivaci\u00f3n similar<\/a> que podr\u00eda abrir la puerta a <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Checkmarx\/chainjacking\" target=\"_blank\">ataques de repositorio<\/a>.<\/p>\n<p>&#8220;El descubrimiento de esta nueva vulnerabilidad en las operaciones de creaci\u00f3n de repositorios y cambio de nombre de nombre de usuario de GitHub subraya los riesgos persistentes asociados con el mecanismo de &#8216;retiro de espacio de nombres de repositorio popular'&#8221;, dijo Rapoport.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/critical-github-vulnerability-exposes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de septiembre de 2023\ue804THNSeguridad\/vulnerabilidad del software Una nueva vulnerabilidad revelada en GitHub podr\u00eda haber expuesto a miles<\/p>\n","protected":false},"author":1,"featured_media":948614,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,4664,2458,4013,4662,50201,4668,201033,16,4654,201031,4659,4653,4655,170342,58979,4666,4665,201032,158,4014,4660],"class_list":["post-948613","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-critica","tag-expone","tag-filtracion-de-datos","tag-github","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-repojacking","tag-repositorios","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-una","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/948613","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=948613"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/948613\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/948614"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=948613"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=948613"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=948613"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}