Informática

Nuevo Fallo En LibSSH Permite Acceder A Servidores Sin Contraseña

Se descubrió una vulnerabilidad grave hace cuatro años en la biblioteca de implementación de Secure Shell (SSH) conocida como Libssh que podría permitir a cualquiera omitir completamente la autenticación y poder acceder a servidores sin contraseña.

La vulnerabilidad de seguridad ha sido asignada como CVE-2018-10933, es un problema de omisión de autenticación que se introdujo en Libssh versión 0.6 lanzada a principios de 2014, dejando miles de servidores empresariales abiertos a ser hackeados por piratas informáticos durante los últimos cuatro años.

Pero antes de asustarse, debe saber que ni la implementación de libssh de OpenSSH ni la de Github, ampliamente utilizada, se vieron afectadas por la vulnerabilidad. La vulnerabilidad reside debido a un error de codificación en Libssh y es «ridículamente simple» de explotar.

Según un aviso de seguridad publicado el martes, todo lo que un atacante debe hacer es enviar un mensaje «SSH2_MSG_USERAUTH_SUCCESS» a un servidor con una conexión SSH habilitada cuando se espera un mensaje «SSH2_MSG_USERAUTH_REQUEST«.

Debido a una falla lógica en libssh, la biblioteca no puede validar si el servidor o el cliente envió el paquete de «inicio de sesión exitoso», y tampoco puede verificar si el proceso de autenticación se ha completado o no.

Por lo tanto, si un atacante remoto (cliente) envía esta respuesta «SSH2_MSG_USERAUTH_SUCCESS» a libssh, considera que la autenticación ha sido exitosa y otorgará al atacante acceso al servidor, sin necesidad de ingresar una contraseña.

Aunque GitHub usa libssh, confirma que su sitio web oficial y GitHub Enterprise no se ven afectados por la vulnerabilidad debida a la forma en que GitHub usa la biblioteca.

«Usamos una versión personalizada de libssh; no se confía en SSH2_MSG_USERAUTH_SUCCESS con el servidor libssh para la autenticación basada en la clave pública, que es para lo que usamos la biblioteca», dijo un funcionario de seguridad de GitHub en Twitter.

«Los parches se han aplicado por precaución, pero GHE [GitHub Enterprise] nunca fue vulnerable a CVE-2018-10933».

La búsqueda de Shodan muestra que alrededor de 6,500 servidores con acceso a internet pueden verse afectados por el uso de Libssh de una u otra forma. El error de seguridad fue descubierto por Peter Winter-Smith de NCC Group, quien reveló el problema de manera responsable a Libssh.

El equipo de Libssh abordó el problema con el lanzamiento de sus versiones actualizadas de libssh 0.8.4 y 0.7.6 el martes, y los detalles de la vulnerabilidad también se publicaron al mismo tiempo.

Si tiene Libssh instalado en su sitio web, y principalmente si está utilizando el componente de servidor, se le recomienda encarecidamente instalar las versiones actualizadas de Libssh lo antes posible.

WP Dev JaGonzalez

Hijo, esposo y padre de un hermoso niño. Amante de los animales, la tecnología, informática y programación. Si tienes alguna duda, inquietud, comentario o deseas comunicarte directamente conmigo, puedes enviarme un correo electrónico a admin@jagonzalez.org

Entradas recientes

iPhone Hackeado: Qué Hacer para Proteger tu Dispositivo y Asegurar tu Seguridad

¿Has notado aplicaciones desconocidas o un drenaje inesperado de la batería? Estos podrían ser indicios…

2 semanas hace

Cómo Restablecer un iPhone a su Estado de Fábrica

Saber cómo Restablecer un iPhone a su Estado de Fábrica es clave para solucionar problemas…

2 semanas hace

Motorola planea lanzar al menos dos nuevos teléfonos Moto G en septiembre

Motorola ha confirmado el lanzamiento de Moto G84 5G y Moto G54 5G en India,…

1 año hace

El equipo de WizardLM afirma que un modelo de IA de terceros les robó el trabajo

Recuerde WizardCoder, ¿el codificador de IA que cubrimos recientemente aquí en Windows Report? Nos jactamos…

1 año hace

Las fallas del complemento Jupiter X Core amenazaron a 172.000 sitios web con apropiaciones de cuentas

Los investigadores han descubierto numerosos fallos de seguridad en el complemento WordPress Jupiter X Core…

1 año hace

Consola portátil Xbox: aquí tienes todo lo que necesitas saber al respecto

Para solucionar problemas del sistema de PC con Windows, necesitará una herramienta dedicada Fortect es…

1 año hace