Skip to main content

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de acceso».

Particularmente, los tokens de acceso son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de usuario asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de acceso de los usuarios.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

Recomendaciones del editor

Sony presenta el Bravia 9, su televisor 4K más brillante de la historia, junto con los nuevos modelos de 2024
sony bravia 9 2024

Sony
Es una nueva era para Sony. La compañía, que alguna vez fue famosa por sus horribles nombres de productos que se parecían más a los números de serie, finalmente ha aterrizado en una convención de nomenclatura simple. Por ejemplo, sus nuevos televisores para 2024. Cada nuevo modelo ahora se llama "Bravia", con un solo dígito para indicar dónde se encuentra en la línea.

La convención de nomenclatura simplificada también se aplica a la línea de barras de sonido 2024 de la compañía, con la esperanza de que los compradores quieran emparejar su nuevo televisor Bravia con una nueva barra de sonido Bravia Theater a juego.

Leer más
Ghost of Tsushima: todos los requisitos de sistema para PC
ghost of tsushima requisitis sistema pc

Estudios PlayStation
Sony detalló las características que estarán disponibles en el puerto de PC de Ghost of Tsushima el martes, preparando el escenario para cuando el juego se lance el 16 de mayo.
Ghost of Tsushima DLSS, FSR y XeSS
Se lanza con todas las campanas y silbatos modernos que un jugador de PC podría desear. Eso incluye soporte para DLSS 3 de Nvidia y FSR 3 de AMD, los cuales admiten escalado y generación de cuadros. También es compatible con Intel XeSS, así como con modos nativos de suavizado para FSR y DLSS. Esto ejecuta el juego en resolución nativa, pero utiliza el suavizado de los escaladores para mejorar la calidad de la imagen: lea nuestra explicación sobre Nvidia Deep Learning Anti-Aliasing para obtener más información al respecto.

Hay un tesoro de características aquí que significa que prácticamente todos los jugadores de PC tendrán acceso a tecnología que aumenta el rendimiento. El soporte de FSR 3 en el lanzamiento es particularmente digno de mención. La adopción de la tecnología de generación de cuadros de AMD ha sido lenta y, aunque la hemos visto en juegos recientes, generalmente no está disponible en el lanzamiento.

Leer más
Los primeros teléfonos de HMD acaban de filtrarse, y es decepcionante
telefonos hmd pulse pro filtracion decepcionante

HMD
En el Mobile World Congress (MWC) 2024, Human Mobile Devices (HMD), el fabricante de teléfonos móviles de la marca Nokia, anunció planes para fabricar teléfonos "asequibles, hermosos, deseables y reparables". También pudimos ver por primera vez el nuevo logotipo de HMD para teléfonos, pero lo que realmente puso las esperanzas en alto fueron las imágenes teaser (como la que se muestra arriba).

Los activos visuales lanzados por la marca mostraban conceptos de teléfonos en amarillo, verde y rosa, entre otros colores que trajeron dulces recuerdos de los días de Lumia-Windows Phone. Los colores brillantes, los bordes aplanados y los lados redondeados que se adaptan a la palma de la mano me tenían más emocionado por estos próximos teléfonos HMD que por algunos buques insignia alineados para una revelación en 2024.

Leer más