Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon IA de Anthropic halla fallo en Rejetto HFS que permite sesiones de admin y ejecución de código


Mythos AI de Anthropic ha detectado una vulnerabilidad crítica (CVE-2026-61500) en el servidor de archivos Rejetto HTTP File Server. Este fallo, descubierto gracias a la colaboración con Horizon3 en el Proyecto Glasswing, permite a atacantes remotos suplantar sesiones de administrador y ejecutar código arbitrario debido al uso de una función de generación de claves predecible en JavaScript.



La IA Mythos de Anthropic ha identificado una vulnerabilidad crítica en Rejetto HTTP File Server que podría permitir a atacantes remotos falsificar sesiones de administrador y ejecutar código arbitrario.

El problema, rastreado como CVE-2026-61500, se deriva de claves de firma de sesión predecibles generadas a través de la función no criptográfica Math.random() de JavaScript.

Horizon3 realizó el hallazgo tras unirse al Proyecto Glasswing de Anthropic en julio de 2026, el cual utiliza el modelo Mythos Preview y socios de la industria para identificar y solucionar fallos críticos en software de código abierto. Anthropic afirma que Mythos puede encontrar autónomamente vulnerabilidades de alta severidad y desarrollar rutas de explotación sofisticadas.

Rejetto HTTP File Server, comúnmente llamado HFS, es una aplicación de código abierto para alojar y compartir archivos. El proyecto ha enfrentado problemas de seguridad anteriormente, incluyendo el CVE-2024-23692, un fallo de inyección de plantillas no autenticado que permitía la ejecución remota de código en versiones antiguas de HFS.

El fallo recién revelado afecta a la rama HFS 3.x basada en TypeScript. HFS utiliza el framework Koa de Node.js para la gestión de sesiones. Cuando la configuración COOKIE_SIGN_KEYS no está establecida, la aplicación crea una clave de firma a través de randomId(30). Esa función depende de Math.random() en lugar de un generador de números aleatorios criptográficamente seguro.

Exploit in Action (source :horizon3.ai )
Exploit en acción (fuente: horizon3.ai)

Esto crea un riesgo grave porque el motor V8 de Node.js implementa Math.random() utilizando el generador de números pseudoaleatorios xorshift128+. El algoritmo es rápido pero no está diseñado para seguridad criptográfica. Un atacante puede reconstruir su estado interno si obtiene suficientes valores de salida consecutivos.

La IA Mythos de Anthropic encuentra fallo en Rejetto HFS

Según se informa, Mythos identificó que HFS filtraba dichas salidas durante su proceso de autenticación. El endpoint loginSrp1 genera un identificador de sesión con Math.random() y lo almacena en una cookie de sesión del lado del cliente.

Debido a que la cookie está firmada pero no cifrada, un atacante puede decodificar su propia cookie emitida y recolectar valores aleatorios de alta precisión del mismo flujo pseudoaleatorio de V8.

Un atacante podría activar repetidamente el proceso de inicio de sesión, recuperar el estado interno de xorshift128+ con un resolvedor como Z3, y retroceder el estado para derivar la clave de firma de sesión creada durante el arranque del servidor.

La clave recuperada podría usarse entonces para generar una cookie de sesión válida que pretenda pertenecer a la cuenta de administrador de HFS. La cookie falsificada puede incluir campos que omitan las restricciones de IP de la sesión, como allow_session_ip_change.

Una vez autenticado como administrador, el atacante puede abusar de la funcionalidad de la API administrativa de HFS que admite endpoints personalizados y la ejecución de JavaScript arbitrario. Esto convierte la omisión de autenticación en una ejecución remota de código en el servidor afectado.

Horizon3 dijo que Mythos no solo encontró el uso débil del PRNG, sino que también lo conectó con los valores aleatorios expuestos, desarrolló un enfoque de recuperación matemática, generó una prueba de concepto basada en Z3 y demostró la ejecución de comandos arbitrarios.

El hallazgo resalta una preocupación más amplia para quienes defienden sus sistemas: la investigación de vulnerabilidades asistida por IA puede hacer que los fallos complejos sean más fáciles de convertir en armas. Los errores que antes requerían experiencia criptográfica, ingeniería inversa y un largo desarrollo de exploits podrían volverse más accesibles para los actores de amenazas a medida que los modelos avanzados automaticen el análisis de código y la encadenación de exploits.

Si eres administrador de HFS, deberías actualizar a la versión corregida por el proveedor cuando esté disponible, configurar explícitamente COOKIE_SIGN_KEYS fuertes, evitar confiar en Math.random() para cualquier valor sensible de seguridad, restringir el acceso público a las funciones administrativas y monitorizar los registros en busca de actividad de autenticación inusual o la creación inesperada de endpoints personalizados.



Fuentes:
https://cybersecuritynews.com/anthropic-mythos-ai-finds-rejetto-hfs-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.