Skip to main content

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

Recommended Videos

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

El Smart Monitor M9 de Samsung lleva OLED más allá de los juegos
samsung smart monitor m9 oled

Antes del CES 2025, Samsung ha anunciado su primer monitor OLED no dirigido explícitamente a los jugadores de PC. El Smart Monitor M90SF tiene un OLED, por primera vez para estos dispositivos, lo que lleva el amor de la línea de juegos Odyssey más al grupo demográfico general. Es un gran problema para aquellos que esperan participar en contenido HDR, tanto en términos de crearlo como de consumirlo.

También tiene sentido, ya que el Smart Monitor M9 está diseñado para ser un centro de entretenimiento. Al igual que los modelos anteriores, como el Smart Monitor M80B, el M9 no requiere estar conectado a una PC para ejecutar contenido en él, como un pequeño televisor en su escritorio. Tiene Samsung TV Plus, Samsung Game Hub y prácticamente todas las aplicaciones de transmisión que pueda desear, junto con un control remoto para controles convenientes.

Leer más
Popeye y El Baile de los Esqueletos quedarán liberados de derechos
popeye baile de los esqueletos dominio publico el

Llega 2025 y con el nuevo año nuevas obras se liberarán de derechos y por lo tanto pasarán al dominio público. Esta vez más creaciones audiovisuales de Disney como El Baile de los esqueletos u otros dibujos de Mickey Mouse llegarán a todos.

Pero también está el caso de la clásica caricatura Popeye, y también Tintín.

Leer más
Las correas de los relojes inteligentes pueden tener químicos tóxicos
Dos smartwatches

Un nuevo estudio realizado en Estados Unidos y que publicado la revista Environmental Science & Technology Letters ha descubierto que las correas de los relojes inteligentes hechas de fluoroelastómeros contienen una concentración muy alta de una sustancia química eterna conocida como ácido perfluorohexanoico (PFHxA).

Estos productos químicos sintéticos no se descomponen fácilmente en el medio ambiente y se acumulan en nuestro cuerpo con el tiempo, lo que les valió el apodo de productos químicos para siempre.

Leer más