﻿{"id":361,"date":"2018-08-17T13:42:43","date_gmt":"2018-08-17T18:42:43","guid":{"rendered":"https:\/\/www.uv.mx\/csirt\/?p=361"},"modified":"2018-08-17T13:42:43","modified_gmt":"2018-08-17T18:42:43","slug":"ejecucion-de-codigo-en-php-pone-en-riesgo-sitios-wordpress","status":"publish","type":"post","link":"https:\/\/www.uv.mx\/csirt\/boletines\/ejecucion-de-codigo-en-php-pone-en-riesgo-sitios-wordpress\/","title":{"rendered":"Ejecuci\u00f3n de c\u00f3digo en PHP pone en riesgo sitios WordPress"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-362\" src=\"https:\/\/www.uv.mx\/csirt\/files\/2018\/08\/wordpress-php-ago2018-300x103.jpg\" alt=\"\" width=\"600\" height=\"206\" srcset=\"https:\/\/www.uv.mx\/csirt\/files\/2018\/08\/wordpress-php-ago2018-300x103.jpg 300w, https:\/\/www.uv.mx\/csirt\/files\/2018\/08\/wordpress-php-ago2018-768x264.jpg 768w, https:\/\/www.uv.mx\/csirt\/files\/2018\/08\/wordpress-php-ago2018.jpg 930w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p>17\/08\/2018<\/p>\n<p><strong>Bolet\u00edn de seguridad inform\u00e1tica<\/strong><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-296\" src=\"https:\/\/www.uv.mx\/csirt\/files\/2018\/06\/informativo.jpg\" alt=\"\" width=\"121\" height=\"27\" \/><br \/>\n<strong>\u00a0<\/strong><\/p>\n<p><strong>Descripci\u00f3n:<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p>El investigador de seguridad de <strong>Secarma<\/strong>\u00a0Sam Thomas ha descubierto una nueva t\u00e9cnica de explotaci\u00f3n que permitir\u00eda a los hackers desencadenar vulnerabilidades cr\u00edticas de deserializaci\u00f3n en el lenguaje de programaci\u00f3n de PHP mediante el uso de funciones. La serializaci\u00f3n es el proceso de convertir objetos de datos en una cadena simple, la funci\u00f3n deserializaci\u00f3n ayuda\u00a0a restaurar a su valor original un objeto a partir de una cadena. Un atacante al utilizar estas funciones en archivos <em>Phar<\/em> puede desencadenar un ataque de deserializaci\u00f3n sin requerir el uso de la funci\u00f3n <em>unserialize()<\/em> en una amplia gama de escenarios.<\/p>\n<p>&nbsp;<\/p>\n<p>Esta t\u00e9cnica deja miles de aplicaciones web abierta a ataques remotos de ejecuci\u00f3n de c\u00f3digo, esto incluye sitios web de gesti\u00f3n de contenidos como WordPress.\u00a0 El investigador report\u00f3 esta vulnerabilidad al equipo de seguridad de WordPress a principios de a\u00f1o, sin embargo el parche publicado no solucion\u00f3 el problema por completo.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Recursos:<\/strong><\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<ul>\n<li>WordPress<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Soluci\u00f3n:<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p>Hasta el momento WordPress\u00a0no ha publicado soluci\u00f3n alguna de esta vulnerabilidad.<\/p>\n<p>&nbsp;<\/p>\n<p>Para mas informaci\u00f3n<\/p>\n<p>https:\/\/thehackernews.com\/2018\/08\/php-deserialization-wordpress.html?utm_source=feedburner&#038;utm_medium=feed&#038;utm_campaign=Feed%3A+TheHackersNews+%28The+Hackers+News+-+Security+Blog%29<\/p>\n<p>Ante cualquier duda o aclaraci\u00f3n comun\u00edcate con el CSIRTUV a las extensiones 11505 y 11532\u00a0o al correo contactocsirt@uv.mx<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&nbsp; 17\/08\/2018 Bolet\u00edn de seguridad inform\u00e1tica \u00a0 Descripci\u00f3n: &nbsp; El investigador de seguridad de Secarma\u00a0Sam Thomas ha descubierto una nueva t\u00e9cnica de explotaci\u00f3n que permitir\u00eda a los hackers desencadenar vulnerabilidades cr\u00edticas de deserializaci\u00f3n en el lenguaje de programaci\u00f3n de PHP mediante el uso de funciones. La serializaci\u00f3n es el proceso de convertir objetos de datos [&hellip;]<\/p>\n","protected":false},"author":2037,"featured_media":362,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"ventana_nueva":"","tipo_url":"","url":"","extracto":"","imagen_halign":"","imagen_valign":"","bg_size":"","text_hide":"","media_url":"","tipo_media":"","video_url":"","video_pos":"","video_youtube":"","footnotes":""},"categories":[2],"tags":[],"class_list":["post-361","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-boletines"],"_links":{"self":[{"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/posts\/361","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/users\/2037"}],"replies":[{"embeddable":true,"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/comments?post=361"}],"version-history":[{"count":0,"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/posts\/361\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/media\/362"}],"wp:attachment":[{"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/media?parent=361"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/categories?post=361"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.uv.mx\/csirt\/wp-json\/wp\/v2\/tags?post=361"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}