Hackers exploit critical JFrog Artifactory flaw to forge admin tokens
Una vulnerabilidad crítica de omisión de autenticación en JFrog Artifactory está siendo aprovechada en ataques informáticos para generar tokens que otorgan privilegios administrativos. Este fallo afecta a la configuración predeterminada de las instalaciones autogestionadas de este administrador de repositorios y permite que un atacante sin autenticar y con acceso a la red logre permisos de administrador.
Investigadores de seguridad detectaron que los atacantes están creando sus propios tokens de administrador, lo que les permite realizar diversas acciones sensibles como leer elementos, modificar configuraciones de seguridad, enumerar usuarios y grupos, y envenenar paquetes existentes. No obstante, los detalles sobre el fallo son escasos y la advertencia oficial no proporciona mucha información adicional, al igual que se desconoce el número de víctimas, los indicadores de compromiso y el alcance real de las intrusiones.
El impacto de este problema podría ir más allá de la afectación directa de Artifactory, ya que al tener acceso administrativo se pueden manipular artefactos confiables que los sistemas posteriores consumen automáticamente, pudiendo llegar a ejecutar código malicioso. Además, dado que los tokens de acceso se gestionan como credenciales independientes con sus propios mecanismos de caducidad y revocación, actualizar el software de Artifactory no invalida por sí solo los tokens que ya hayan sido emitidos.
La empresa fabricante solucionó el problema liberando actualizaciones específicas en varias versiones de Artifactory, y señaló que los entornos en la nube ya se encontraban protegidos. El artículo original no aporta más detalle sobre el resto del texto promocional final que menciona un informe de seguridad y simulaciones en entornos de producción.