Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica en python.org permitía falsificar peticiones API de administrador


Se ha corregido una vulnerabilidad crítica de omisión de autenticación en la API de gestión de versiones de python.org. Este fallo podría haber permitido a los atacantes suplantar a administradores y redirigir a millones de usuarios hacia URLs de descarga maliciosas. El problema fue reportado el 23 de febrero de 2026 por Splitline Ng del equipo de investigación DEVCORE y fue solucionado en menos de 48 horas.



Una vulnerabilidad crítica de omisión de autenticación en la API de gestión de versiones de python.org podría haber permitido que atacantes suplantaran a administradores, redirigiendo potencialmente a millones de usuarios a URLs de descarga maliciosas.

El fallo, revelado responsablemente el 23 de febrero de 2026 por Splitline Ng del equipo de investigación de DEVCORE, fue parcheado en las 48 horas siguientes al informe inicial.

La vulnerabilidad residía en la API de gestión de versiones de python.org, donde un atacante podía proporcionar un nombre de usuario de administrador junto con una clave API arbitraria y lograr que la solicitud se procesara con privilegios administrativos completos, un caso típico de omisión de autenticación. El fallo había existido silenciosamente en el código base desde 2014, abarcando más de una década de versiones de Python.

Si se hubiera explotado, un actor de amenazas podría haber modificado la metadata de los archivos y de las versiones de Python, alterando las URLs de descarga presentadas en python.org/downloads, incluyendo los enlaces a materiales de verificación como las firmas de Sigstore y las claves PGP.

Aunque los atacantes no podían modificar directamente los binarios de las versiones en su lugar, la manipulación de las URLs de verificación podría haber facilitado ataques a la cadena de suministro a gran escala dirigidos a usuarios de Python y distribuidores downstream en todo el mundo.

Vulnerabilidad Crítica de python.org

El Equipo de Respuesta de Seguridad de Python (PSRT) confirmó la vulnerabilidad en una instancia local y coordinó inmediatamente una solución. El desarrollador de seguridad residente Seth Larson, junto con Hugo van Kemenade y Jacob Coffee, desarrolló y desplegó el parche (python/pythondotorg#2946) en producción en menos de 24 horas. Para el 24 de febrero, DEVCORE confirmó que la prueba de concepto ya no funcionaba.

El análisis forense posterior al incidente no mostró evidencia de explotación. El PSRT auditó los registros, las copias de seguridad de la base de datos y verificó todas las firmas de los artefactos —tanto de Sigstore como de PGP desde Python 2.5 hasta 3.13— sin encontrar anomalías. Las versiones de Python 3.14 y posteriores, que ya no proporcionan materiales PGP según la PEP 761, fueron verificadas exclusivamente a través de Sigstore.

Además de parchear la lógica de autenticación, se implementaron varias medidas adicionales de endurecimiento de la seguridad:

  • Validación de URL: La base de datos y la API ahora rechazan cualquier URL que no comience con https://www.python.org/, bloqueando redirecciones controladas por atacantes incluso si se omite la autenticación.
  • Imposición de HTTPS: La auditoría de Trail of Bits añadió un validador de campos personalizado que requiere URLs HTTPS para las versiones más recientes (#3014).
  • Casos de prueba de autenticación negativa: Se añadió nueva cobertura de pruebas para todas las ramas de fallo de autenticación.
  • Retención de registros ampliada: La retención de los registros aumentó de 3 a 30 días para dar soporte a futuros trabajos de auditoría.

Una auditoría de terceros realizada por Trail of Bits, financiada por OpenAI, se completó el 1 de junio y confirmó la ausencia de cualquier problema adicional de autenticación o autorización. Las herramientas de auditoría asistidas por LLM aplicadas en abril también devolvieron resultados limpios.


Fuentes:
https://cybersecuritynews.com/critical-python-org-vulnerability/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.