Mundo TecnologicoMundo Tecnologico
  • Inicio
  • Actualidad
  • Big Data
  • Ciber Seguridad
  • Electronica
  • Realidad Virtual
  • Smart Home
  • Politica de Privacidad
  • Contacto

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot

La marea ha cambiado para los GP en solitario

marzo 25, 2023

¿Cómo arreglar un fusible quemado?

marzo 25, 2023

Un contador de pipa inteligente para cocinar y más

marzo 25, 2023
Facebook Twitter Instagram
sábado, marzo 25
Facebook Twitter Instagram
Mundo TecnologicoMundo Tecnologico
  • Actualidad

    La marea ha cambiado para los GP en solitario

    marzo 25, 2023

    Murió Gordon Moore, cofundador de Intel y creador de la Ley de Moore

    marzo 25, 2023

    Solo quedan 7 días para el vuelo anticipado de TC Early Stage

    marzo 24, 2023

    Rocket Lab presenta un acuerdo de proveedor importante con un misterioso cliente de Mega Constellation

    marzo 24, 2023

    Esa audiencia de TikTok fue bastante complicada, ¿no?

    marzo 24, 2023
  • Big Data

    El Informe de tendencias tecnológicas de O’Reilly 2023 muestra un interés creciente en los temas de inteligencia artificial, impulsado por los avances en la IA generativa

    marzo 24, 2023

    Estrategias clave para el desarrollo rentable de software de IA

    marzo 23, 2023

    Maximice las deducciones de impuestos como propietario de un negocio con IA

    marzo 23, 2023

    Cómo BlaBlaCar creó una red de datos práctica para respaldar el análisis de autoservicio a escala

    marzo 23, 2023

    NVIDIA lleva la IA generativa a las empresas de todo el mundo con servicios en la nube para crear modelos visuales y de lenguaje enriquecidos

    marzo 23, 2023
  • Ciber Seguridad

    La Agencia Nacional contra el Crimen del Reino Unido crea sitios DDoS-For-Hire falsos para atrapar a los ciberdelincuentes

    marzo 25, 2023

    Microsoft advierte sobre vulnerabilidad secreta de Outlook explotada por piratas informáticos rusos

    marzo 25, 2023

    El error crítico en WooCommerce se puede usar para comprometer los sitios web de WordPress

    marzo 24, 2023

    Cyberpion cambia de nombre a Ionix y presenta nuevas mejoras de visibilidad de EASM

    marzo 24, 2023

    El paquete malicioso de Python usa trucos de Unicode para evadir la detección y robar datos

    marzo 24, 2023
  • Electronica

    ¿Cómo arreglar un fusible quemado?

    marzo 25, 2023

    Un contador de pipa inteligente para cocinar y más

    marzo 25, 2023

    Interruptor de temperatura controlada | Proyecto completo de bricolaje de electrónica.

    marzo 24, 2023

    Diseñador de placas de circuitos en Motherson Technology

    marzo 24, 2023

    Hardware de sistema integrado en Atlas Copco

    marzo 24, 2023
  • Realidad Virtual

    El Vive Tracker independiente lleva sin esfuerzo más de tu cuerpo a la realidad virtual

    marzo 25, 2023

    Kill It With Fire VR sale a la caza el 13 de abril para Quest 2 y PC VR (actualizado)

    marzo 24, 2023

    Según los informes, el lanzamiento en EE. UU. de Pico 4 se detuvo debido a la audiencia de TikTok

    marzo 24, 2023

    Genotype alcanza el hito alfa, el lanzamiento de Quest 2 está previsto para finales de 2023

    marzo 24, 2023

    Accesorios Razer Quest 2: revisión de la interfaz de diadema y cara

    marzo 24, 2023
  • Smart Home

    El Aqara Video Doorbell G4 funciona con batería y cuenta con la certificación HomeKit Secure Video

    marzo 24, 2023

    Apple HomeKit Secure Video explicado y las mejores cámaras HomeKit para comprar

    marzo 24, 2023

    La nueva serie de luces inteligentes Essentials de Nanoleaf está hecha para la materia

    marzo 22, 2023

    Los teclados y atenuadores Horizon de segunda generación de Crestron ofrecen un diseño mejorado

    marzo 22, 2023

    Por qué ECOVACS DEEBOT T10 OMNI debería ser su próximo robot aspirador

    marzo 21, 2023
Mundo TecnologicoMundo Tecnologico
Inicio»Ciber Seguridad»Vulnerabilidad crítica parcheada en Jira Service Management Server and Data Center
Ciber Seguridad

Vulnerabilidad crítica parcheada en Jira Service Management Server and Data Center

Steve D. JacksonPor Steve D. Jacksonfebrero 3, 2023No hay comentarios4 Min Lectura
Facebook Twitter Pinterest Telegram LinkedIn Tumblr WhatsApp Email
Compartir
Facebook Twitter LinkedIn Pinterest Telegram Email


Esta semana se solucionó una vulnerabilidad crítica que podría permitir a un atacante hacerse pasar por un usuario y obtener acceso a los tokens de acceso en Jira Service Management Server, una popular plataforma de gestión de servicios de TI empresarial. Si el sistema está configurado para permitir la presentación pública, los clientes externos también pueden verse afectados.

El error se introdujo en Jira Service Management Server y Data Center 5.3.0, por lo tanto, las versiones 5.3.0 a 5.3.1 y 5.4.0 a 5.5.0 se ven afectadas. Atlassian ha publicado versiones corregidas del software, pero también ha proporcionado una solución alternativa que actualiza un solo archivo JAR en las implementaciones afectadas. Las instancias de Atlassian Cloud no son vulnerables.

Autenticación de Jira rota

Atlassian describe la vulnerabilidad, rastreada como CVE-2023-22501, como un problema de autenticación interrumpida y la califica como crítica en su propia escala de gravedad.

«Si el acceso de escritura a un directorio de usuarios y el correo electrónico saliente están habilitados en una instancia de Jira Service Management, un atacante podría obtener acceso a los tokens de inicio de sesión enviados a usuarios con cuentas que nunca han iniciado sesión», explicó la compañía en su recomendación. «El acceso a estos tokens se puede obtener en dos instancias: si el atacante está involucrado en problemas o solicitudes de Jira con estos usuarios, o si el atacante es redirigido u obtiene acceso a correos electrónicos que muestran un enlace de «Solicitud» contenido por estos usuarios. «

Las cuentas de bot creadas para trabajar con Jira Service Management son particularmente vulnerables a este escenario, advirtió la compañía. Aunque el error no afecta a los usuarios sincronizados a través de directorios de usuarios de solo lectura o SSO, los usuarios que interactúan con la instancia por correo electrónico aún se ven afectados incluso con SSO habilitado.

Jira Service Management se puede usar para configurar y administrar un centro de servicio que unifica las mesas de ayuda en diferentes departamentos, como TI, recursos humanos, finanzas o servicio al cliente, lo que permite que los equipos colaboren mejor en tareas comunes. También permite a las organizaciones administrar activos, realizar inventarios, realizar un seguimiento de la propiedad y el ciclo de vida, los equipos de TI pueden administrar la configuración de la infraestructura y realizar un seguimiento de las dependencias del servicio, y crear bases de conocimiento para el autoservicio. Dadas las muchas funciones que admite la plataforma y las tareas para las que se puede utilizar en un entorno corporativo, existe una alta probabilidad de que una gran cantidad de empleados, contratistas y clientes tengan cuentas en ella, así como la posibilidad de un uso indebido.

Mitigación de vulnerabilidades de Jira Service Management

La empresa hace hincapié en que las empresas que no ponen a disposición del público Jira Service Management deberían actualizarse a una versión fija lo antes posible. Si no puede actualizar todo el sistema, debe descargar el archivo jar con servicedesk-variable-substitution-plugin fijo para su versión específica, detenga Jira, coloque el archivo en el directorio Copie /plugins/installed-plugins y luego vuelva a iniciar Jira.

Una vez que se instala el JAR o la versión corregidos, las organizaciones pueden buscar en la base de datos usuarios cuya propiedad com.jsm.usertokendeletetask.completed esté establecida en TRUE porque se instaló la versión vulnerable. Estos son usuarios que podrían verse afectados, por lo que el siguiente paso es verificar que tengan las direcciones de correo electrónico correctas. Los usuarios internos deben tener el dominio de correo electrónico correcto y los usuarios registrados públicamente deben tener sus nombres de usuario idénticos a su dirección de correo electrónico.

Luego, se debe aplicar un restablecimiento de contraseña a todos los usuarios potencialmente afectados, lo que implica enviar un correo electrónico de confirmación, por lo que es imperativo que sus direcciones de correo electrónico sean correctas. La API de JIRA se puede utilizar para forzar el restablecimiento de contraseñas, incluida la caducidad de todas las sesiones activas y el cierre de sesión de posibles atacantes.

«Si se determina que su instancia de Jira Service Management Server/DC se ha visto comprometida, recomendamos apagar el servidor inmediatamente y desconectarlo de la red/internet», dijo la compañía en un documento de preguntas frecuentes que acompaña al aviso. «Además, es posible que desee cerrar de inmediato cualquier otro sistema que pueda compartir una base de usuarios o tener combinaciones comunes de nombre de usuario y contraseña con el sistema comprometido. Antes de hacer cualquier otra cosa, debe trabajar con su equipo de seguridad local para determinar el alcance de la infracción y sus opciones de recuperación».

Derechos de autor © 2023 IDG Communications, Inc.

Center crítica Data Jira Management parcheada Server service vulnerabilidad
Compartir. Facebook Twitter Pinterest LinkedIn Tumblr Email
Steve D. Jackson
Steve D. Jackson

Publicaciones Relacionadas

La Agencia Nacional contra el Crimen del Reino Unido crea sitios DDoS-For-Hire falsos para atrapar a los ciberdelincuentes

marzo 25, 2023

Microsoft advierte sobre vulnerabilidad secreta de Outlook explotada por piratas informáticos rusos

marzo 25, 2023

El error crítico en WooCommerce se puede usar para comprometer los sitios web de WordPress

marzo 24, 2023

Cyberpion cambia de nombre a Ionix y presenta nuevas mejoras de visibilidad de EASM

marzo 24, 2023

El paquete malicioso de Python usa trucos de Unicode para evadir la detección y robar datos

marzo 24, 2023

El troyano bancario Nexus basado en Android ahora está disponible como Malware-as-a-Service

marzo 24, 2023

Deja una Respuesta Cancelar Respuesta

Recomendamos
Actualidad

Tesla sube el precio del Model Y después de ajustar el crédito fiscal EV

Por Christopher V. Gamboa
Actualidad

Las nuevas cuentas ahora solo tienen que esperar 30 días en Twitter Blue

Por Christopher V. Gamboa
Realidad Virtual

Revisión de Pavlov VR: tirador directo en PSVR 2

Por Fannie W. Steele
Realidad Virtual

Entre realidades VR Podcast por Ryan Payton de Camouflaj

Por Fannie W. Steele
Publicaciones Recientes

La marea ha cambiado para los GP en solitario

marzo 25, 2023

¿Cómo arreglar un fusible quemado?

marzo 25, 2023

Un contador de pipa inteligente para cocinar y más

marzo 25, 2023

La Agencia Nacional contra el Crimen del Reino Unido crea sitios DDoS-For-Hire falsos para atrapar a los ciberdelincuentes

marzo 25, 2023
Advertisement
Demo
Recomendamos

Mejores prácticas para el uso de inteligencia artificial y aprendizaje automático en 2023

marzo 17, 2023

Combata las amenazas impulsadas por IA con simulaciones de ciberseguridad y otras prácticas

marzo 9, 2023

One Going Free-to-Play en Quest 2 a partir del 9 de marzo

febrero 28, 2023
Publicaciones Recientes

La marea ha cambiado para los GP en solitario

marzo 25, 2023

¿Cómo arreglar un fusible quemado?

marzo 25, 2023

Un contador de pipa inteligente para cocinar y más

marzo 25, 2023
Popular

La entrega por la puerta trasera supera al ransomware como la principal acción de los atacantes

febrero 22, 2023

3 consejos para startups de criptografía que se preparan para el cumplimiento continuo

marzo 22, 2023

Se revelan los juegos del día de lanzamiento de PSVR 2, más de 30 títulos, incluidos Horizon, Resident Evil Village y Gran Turismo 7 – Road to VR

enero 19, 2023
© 2023 Mundo Tecnologico | Todos los derechos reservados
  • Inicio
  • Politica de Privacidad
  • Contacto

Type above and press Enter to search. Press Esc to cancel.