Skip to main content

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

AMD acaba de lanzar una herramienta gratuita que todos los jugadores serios de PC deberían tener
amd lanza herramienta gratuita jugadores pc frame latency meter

AMD acaba de presentar Frame Latency Meter (FLM), una utilidad de Windows de código abierto diseñada para medir el tiempo de respuesta de los juegos en función de los movimientos del mouse. FLM mide el tiempo que tarda un movimiento del ratón en traducirse en un nuevo fotograma en la pantalla, lo que proporciona información sobre el rendimiento del sistema.

Esta herramienta está especialmente dirigida a jugadores avanzados, usuarios avanzados y desarrolladores de juegos que desean optimizar la latencia de todo el sistema o reducir el retraso de entrada. Si no estás familiarizado con las mediciones de latencia de fotogramas, normalmente se utilizan en línea para aproximar el retraso de entrada midiendo la latencia de botón a píxel.

Leer más
Vuelta de carnero: Google NO eliminará los cookies de terceros
Google Cookies

Un alivio temporal al menos está viviendo el mundo de la publicidad y el avisaje digital, ya que contrario a lo que había sido su anuncio en 2023, Google ahora informó que NO eliminará los cookies de terceros.

El gigante tecnológico dice que está abandonando el plan de eliminar por completo las cookies de terceros bajo su proyecto Privacy Sandbox en favor de una experiencia más personalizada que permite a los usuarios ajustar algunas de las formas en que son rastreados en línea.

Leer más
La Casa de los Espíritus de Isabel Allende llega a Prime Video
la casa de los espiritus amazon prime video caes foto2 16x9

Amazon Prime Video anunció La Casa de los Espíritus, su próxima serie Original de ocho episodios basada en el exitoso libro homónimo de Isabel Allende. Con más de 70 millones de copias vendidas, se considera una de las novelas más importantes del siglo XX y fue adaptada para el cine en 1993. Isabel Allende y Eva Longoria formarán parte de la producción como productoras ejecutivas, junto con los showrunners Francisca Alegría, Fernanda Urrejola y Andrés Wood. La serie se estrenará exclusivamente en Prime Video en más de 240 países y territorios en todo el mundo.

El elenco internacional de reconocidos actores incluirá a Alfonso Herrera (Sense 8, Ozark), Dolores Fonzi (Blondi, Somos Belén), Nicole Wallace (Culpa Mía, Skam), Juan Pablo Raba (Narcos, Noticia de un Secuestro), Fernanda Castillo (El Señor de los Cielos, Isla Brava) y otros a ser anunciados.

Leer más