Múltiples Vulnerabilidades Críticas en Pagure Permiten la Ejecución Remota de Código

2025-03-23
Múltiples Vulnerabilidades Críticas en Pagure Permiten la Ejecución Remota de Código

Investigadores de seguridad descubrieron múltiples vulnerabilidades críticas en Pagure, la forge de software utilizada por Fedora, que permitían la ejecución remota de código (RCE). Una vulnerabilidad se debía a una inyección de argumento en la función PagureRepo.log(), permitiendo a los atacantes escribir en archivos arbitrarios y ejecutar código arbitrario. Otras fallas incluían la travesía de directorios y el manejo inadecuado de enlaces simbólicos. Estas vulnerabilidades podían explotarse para modificar los archivos de especificación de paquetes de Fedora, introduciendo potencialmente código malicioso. Los atacantes incluso podrían obtener control total del servidor Pagure sobrescribiendo el archivo `/srv/git/.bashrc`. Fedora ha migrado a Forgejo para solucionar este problema, pero las vulnerabilidades destacan problemas críticos en la seguridad de la cadena de suministro de software de código abierto.

Leer más
Desarrollo

Vulnerabilidades en la cadena de suministro de distribuciones Linux: Compromiso en días

2025-03-19
Vulnerabilidades en la cadena de suministro de distribuciones Linux: Compromiso en días

Investigadores descubrieron vulnerabilidades en la infraestructura de software de distribuciones Linux, permitiendo que atacantes comprometieran sistemas completos en pocos días. A diferencia de ataques complejos a la cadena de suministro que apuntan a dependencias, esta investigación se centró en la propia infraestructura de las distribuciones, como Pagure de Fedora y Open Build Service de openSUSE. Al explotar vulnerabilidades de inyección de argumentos, los atacantes podrían eludir fácilmente los controles de seguridad e inyectar código malicioso. Esto destaca los significativos riesgos de seguridad de la cadena de suministro que enfrentan incluso los grandes proyectos de código abierto, subrayando la necesidad de auditorías de seguridad mejoradas y protecciones para la infraestructura de software.

Leer más
Tecnología