Skip to main content
  1. Casa
  2. Computación

Microsoft Azure estuvo a merced de los ciberdelincuentes

Un error de configuración de Microsoft Azure podría haberles abierto la puerta a delincuentes informáticos a máquinas virtuales y cubos de almacenamiento basados ​​en la nube.

La vulnerabilidad del servicio, catalogado por la firma de Redmond como “un conjunto completo y en expansión constante de servicios de informática en la nube”, fue revelado por Threatpost basándose en informes de CyberArk.

Recommended Videos

La investigación relacionó la falla con el análisis de URL dentro de un archivo JavaScript utilizado en el manifiesto de extensión de Azure, según lo explicó Omer Tsarfati, investigador de seguridad informática.

Un manifiesto, explicó Threatpost, es un archivo de configuración JavaScript Object Notation (JSON), es decir, un formato liviano para almacenar y transportar datos enviados desde un servidor a una página en internet, que define la configuración que deben usar las aplicaciones web.

Durante su análisis, los expertos observaron «informes de telemetría enviados a un dominio no existente y que la mayoría de esas solicitudes de telemetría incluyen tokens de ».

Particularmente, los tokens de son «objetos que describen el contexto de seguridad de un proceso o subproceso», según la definición de Microsoft. “La información en un token incluye la identidad y los privilegios de la cuenta de asociada con el proceso o el hilo», complementó Threatpost.

El mismo medio contó que CyberArk creó dos exploits de prueba de concepto (PoC) contra la vulnerabilidad con el objetivo de obtener el control de los tokens de de los s.

“Ambos aprovechan el error cometido por Microsoft en el código de manifiesto de su portal de Azure (…) El error provocó que Azure intentara conectarse a un nombre de host inexistente ‘urehubs’”, detalló.

De acuerdo con CyberArk, el error data del 6 de septiembre de 2019, pero Microsoft lo solucionó “involuntariamente” dos semanas más tarde como parte de una actualización regular de la plataforma.

“Con tres líneas de código, cerró la puerta a los hackers (…) Microsoft logró mitigar la vulnerabilidad al garantizar que la URL no sea solo la ruta, sino una URL válida completa», detalló la firma de seguridad informática.

Threatpost concluyó que los investigadores han enfatizado que la vulnerabilidad “sirve como un precedente de otros posibles errores en la nube”, motivo por el cual “las empresas deben mantenerse alerta cuando se trata de confiar en una infraestructura y la seguridad de terceros”.

“Los servicios en la nube son excelentes opciones para muchas empresas. Sin embargo, confiar en ‘la infraestructura de otra persona’ depende de las medidas de seguridad de un tercero, lo que puede ser una práctica arriesgada «, reflexionó Tsarfati.

La serie de Harry Potter ya tiene a los nuevos Harry, Hermione Granger y Ron Weasley
Serie Harry Potter

Este martes 27 de mayo la gente de HBO Max presentó a los nuevos protagonistas de la serie de Harry Potter, y los más esperados: los tres actores que encarnarán a Harry, Hermione Granger y Ron Weasley.

El casting ha seleccionado a los debutantes Dominic McLaughlin en el papel de Harry Potter, a Arabella Stanton como Hermione Granger y a Alastair Stout como Ron Weasley.

Leer más
Así quedó el nuevo calendario de estrenos de Marvel tras los retrasos de Avengers: Doomsday y Secret Wars
Doctor Doom de Robert Downey Jr.

Fue un golpe inesperado, pero los Avengers tendrán que tardarse un poco en su súper reunión, ya que todo se retrasó un poco más de lo previsto.

Disney ha retrasado los estrenos de Avengers: Doomsday y Avengers: Secret Wars de Marvel Studios. Doomsday se traslada del 1 de mayo de 2026 al 18 de diciembre de 2026. Secret Wars se dirige al 17 de diciembre de 2027, en lugar del 7 de mayo de 2027.

Leer más
Game of Thrones: Kingsroad llega a móviles con nuevas historias de los Siete Reinos
Game of Thrones Kingsroad

El mundo de los Siete Reinos y de la épica creada por George R.R Martin sigue viviendo incluso más allá de los spin-offs y las posibles películas que vengan en camino, porque se acaba de anunciar la llegada de Game of Thrones: Kingsroad, para teléfonos móviles.

Este nuevo juego de rol de acción está disponible para plataformas Android e iOS y PC (Steam, Epic y Windows).

Leer más