Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en Kimai Docker permite robo de cuentas mediante cookies


Se insta a los usuarios de Kimai que utilizan la imagen oficial de Docker a actualizar sus instalaciones urgentemente. Se ha revelado una vulnerabilidad crítica (CVE-2026-52824) que afecta a las versiones 2.57.0 y anteriores, la cual permite que atacantes no autenticados falsifiquen cookies de autenticación y tomen el control de cuentas, incluidas las de superadministrador. El problema ya ha sido resuelto en las versiones más recientes.




Se urge encarecidamente a los usuarios de Kimai que utilicen la imagen oficial de Docker a que actualicen sus instalaciones tras la revelación de una vulnerabilidad crítica que podría permitir a atacantes no autenticados falsificar cookies de autenticación y, potencialmente, tomar el control de cuentas, incluidas las de superadministrador.

Esta vulnerabilidad, identificada como CVE-2026-52824, afecta a las versiones de Kimai 2.57.0 y anteriores. El problema ha sido resuelto en la versión 2.58.0 de Kimai.

Kimai es una aplicación de seguimiento de tiempo de código abierto ampliamente utilizada por empresas y equipos, distribuida a través de contenedores Docker. El fallo se origina debido a un valor predeterminado inseguro para la variable de entorno APP_SECRET de la aplicación.

La imagen oficial de Docker incluía el valor públicamente conocido "change_this_to_something_unique", que debía ser reemplazado durante el despliegue. Sin embargo, el proceso de inicio de Docker no obligaba a cumplir este requisito ni generaba automáticamente un secreto de sustitución.

Kimai utiliza APP_SECRET como el secreto del kernel de Symfony, un valor criptográfico necesario para crear y validar tokens de seguridad firmados mediante HMAC. Si una instalación sigue utilizando el secreto predeterminado, un atacante puede explotar la clave criptográfica conocida para falsificar tokens en los que la aplicación podría confiar.

Vulnerabilidad de Kimai en Docker

El aviso de GitHub indica que el secreto expuesto podría permitir a los atacantes falsificar varios valores sensibles de seguridad, incluida la cookie de "recordarme" KIMAI_REMEMBER, firmas de enlaces de inicio de sesión, URLs de restablecimiento de contraseñas y tokens CSRF.

Un atacante con acceso de red a una instancia vulnerable de Kimai podría suplantar a un usuario sin necesidad de credenciales válidas. Para que se produzca un escenario de toma de control de la cuenta, el atacante necesitaría conocer el nombre de usuario del objetivo y tener la capacidad de identificar el ID de usuario de la cuenta.

Los IDs de usuario de Kimai son enteros secuenciales que comienzan en 111, lo que los hace relativamente predecibles en muchos despliegues. La primera cuenta de superadministrador suele tener asignado el ID 111, convirtiendo a estas cuentas privilegiadas en objetivos atractivos.

La autenticación de dos factores (2FA) puede mitigar el ataque cuando está activada en la cuenta objetivo. Sin embargo, el aviso advierte que las cuentas sin 2FA activo podrían verse completamente comprometidas.

Dado que el ataque puede ejecutarse remotamente contra una aplicación expuesta, las organizaciones que hayan desplegado Kimai utilizando la configuración predeterminada de Docker deben considerar este asunto como urgente.

La vulnerabilidad ha sido clasificada como crítica y está asociada con CWE-1188, “Inicialización de un recurso con un valor predeterminado inseguro”. El investigador de seguridad AzureADTrent informó del problema.

Inicialmente se proporcionó una prueba de concepto, pero posteriormente fue eliminada para reducir el riesgo de explotación. La versión 2.58.0 de Kimai modifica el proceso de inicialización de Docker para evitar la configuración insegura.

El punto de entrada actualizado genera un APP_SECRET aleatorio utilizando bin2hex(random_bytes(32)) si el administrador no ha suministrado uno. El secreto generado se almacena en /opt/kimai/var/data/.appsecret y la configuración del despliegue se escribe en /opt/kimai/.env.local.

Según el aviso de GitHub (GHSA-jr9p-4h4j-6c58), los mantenedores eliminaron el secreto predeterminado codificado en el Dockerfile y actualizaron la documentación para recomendar el uso de un secreto único y generado aleatoriamente.

Además, Kimai ha reforzado la entropía de los enlaces de inicio de sesión en un aviso independiente para reducir los riesgos asociados con secretos predecibles en configuraciones antiguas.

Debes actualizar inmediatamente a la versión 2.58.0 de Kimai o posterior. También deberías establecer explícitamente un APP_SECRET único y de alta entropía, rotar las credenciales y las sesiones activas cuando sea posible, revisar las cuentas de administrador y activar la autenticación de dos factores para todos los usuarios privilegiados.


Fuentes:
https://cybersecuritynews.com/kimai-docker-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.