12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

336.000 instancias de Prometheus están expuestas a DoS y «repojacking».


Los investigadores han descubierto que cientos de miles de servidores que ejecutan el software de vigilancia Prometheus de código abierto en la web abierta están exponiendo contraseñas, tokens y oportunidades de denegación de servicio (DoS) y ejecución remota de código.

Como herramienta líder de observabilidad de código abierto, Prometheus es ampliamente utilizado por las empresas para monitorear el rendimiento de sus aplicaciones e infraestructura de nube. Pero hay un problema: como dice la documentación, «Se supone». Los usuarios que no son de confianza tienen acceso al punto final HTTP de Prometheus y protocolos. Tiene acceso a toda la información de series temporales contenida en la base de datos, así como a una variedad de información operativa/depuración”.

Parece que muchos usuarios desconocen cómo Prometheus los expone de forma predeterminada o desconocen el valor de los datos que expone. Utilizando Shodan, los investigadores de Aqua Nautilus descubrieron más de 40.000 servidores Prometheus expuestos más de 296.000 “exportadores” expuestos con el que el programa recopila datos de los puntos finales monitoreados. Los investigadores encontraron datos confidenciales en estos servidores y exportadores, así como oportunidades para «repojacking» y ataques DoS.

Lo que revela Prometeo

A primera vista, los datos que recopila Prometheus parecen bastante aburridos: métricas de rendimiento de aplicaciones, métricas relacionadas con herramientas específicas de la nube, uso de CPU, memoria y disco, por ejemplo.

“Creemos que son sólo estadísticas, es sólo información sobre el estado del sistema. Ese es el problema”, dijo Assaf Morag, director de inteligencia de amenazas de Aqua Nautilus. Examinar los datos desde la perspectiva de un atacante revela todo tipo de información que podría facilitar los ciberataques.

«Nos dimos cuenta de que podíamos ver contraseñas y tokens en texto plano, así como direcciones API de ubicaciones internas que deberían mantenerse ocultas», dice Morag. Por ejemplo, encontró una instancia expuesta y no autenticada de Prometheus del fabricante de automóviles checo Skoda Auto, que exponía algunos de los subdominios de la empresa, así como registros e imágenes de Docker.

Además de exponer secretos, los servidores y exportadores web abiertos de Prometheus también plantean el riesgo de DoS. Por ejemplo, existe el punto final /debug/pprof que ayuda a los usuarios a crear perfiles de hosts remotos y está habilitado de forma predeterminada en la mayoría de los componentes de Prometheus. En sus pruebas, los investigadores demostraron que podían sobrecargar el punto final para interrumpir las comunicaciones o bloquear por completo las instancias de Amazon Web Services Elastic Compute Cloud (AWS EC2) o los pods de Kubernetes.

«El resultado fue convincente: terminamos deteniendo las máquinas virtuales cada vez que ejecutamos nuestro script», informa Morag. Para aclarar la importancia de tal escenario de ataque, bromea: “Leí en alguna parte que los clústeres de Kubernetes se ejecutan en aviones de combate. No creo que estén expuestos a Internet, pero”. [it goes to show] «Hoy ejecutamos Kubernetes en muchos lugares».

Posibilidades de repositorio en Prometheus

Los usuarios pueden proteger sus servidores y exportadores Prometheus desconectándolos o al menos agregando una capa de autenticación para mantener alejadas las miradas indiscretas. Y, por supuesto, existen herramientas para mitigar los riesgos DoS.

Un tercer problema de la plataforma es menos fácil de resolver: varios de sus exportadores han resultado vulnerables. Ataques de repositorio.

La posibilidad de repojacking puede surgir cada vez que un desarrollador cambia o elimina su cuenta en GitHub y no realiza una reversión del espacio de nombres. Un atacante simplemente registra el antiguo nombre de usuario del desarrollador y luego inyecta malware con el mismo título que los proyectos antiguos y legítimos del desarrollador. Entonces, cualquier proyecto que apunte a ese repositorio pero que no esté actualizado con el enlace de redireccionamiento correcto puede acomodar al imitador malicioso.

La documentación oficial de Prometheus hacía referencia a varios exportadores asociados con nombres de usuario de libre reclamación, lo que significa que cualquier atacante podría haber intervenido y aprovechado para ejecutar código de forma remota. Aqua Nautilus informó del problema a Prometheus y desde entonces se resolvió.

Morag enfatiza que las oportunidades de repojacking probablemente estén mucho más extendidas de lo que se cree. Por lo tanto, las organizaciones deben monitorear cualquier discrepancia entre los proyectos en los que confían y los enlaces que utilizan para acceder a ellos. «No es tan difícil», dice. “Pero cuando lo haces para millones de proyectos de código abierto, comienza el problema. Si utiliza una solución automatizada [scanning tool]podrías estar a salvo.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cloud-security/336k-prometheus-instances-exposed-dos-repojacking

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *