13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El error de Gitpod muestra que los entornos de desarrollo basados ​​en la nube necesitan evaluaciones de seguridad


Los investigadores de la empresa de seguridad en la nube Snyk descubrieron recientemente una vulnerabilidad que habría permitido a los atacantes realizar la toma de control de la cuenta completa y la ejecución remota de código (RCE) en Gitpod, un entorno de desarrollo en la nube (CDE) popular. Los entornos de desarrollo basados ​​en la nube son populares porque son más fáciles de implementar y mantener que en las instalaciones y prometen una mejor seguridad. Sin embargo, las organizaciones deben evaluar adecuadamente los riesgos de seguridad que pueden presentar los CDEs que son exclusivos de sus arquitecturas, especialmente porque la comunidad de seguridad no los ha estudiado muy de cerca.

“Al adoptar entornos de desarrollo basados ​​en la nube, quedan muchas preguntas sin respuesta: ¿qué sucede cuando un espacio de trabajo IDE en la nube se infecta con malware? ¿Qué sucede cuando los controles de acceso son inadecuados y permiten el acceso entre usuarios o incluso entre organizaciones a los espacios de trabajo? ¿Qué sucede cuando un desarrollador deshonesto extrae propiedad intelectual corporativa de una máquina alojada en la nube fuera de la visibilidad del software corporativo de prevención de pérdida de datos o seguridad de punto final?”, dijeron los investigadores de Snyk en su informeque es parte de un proyecto más grande para estudiar la seguridad de los CDEs.

Los entornos de desarrollo integrado (IDE) tradicionales que se implementan localmente en estaciones de trabajo de desarrolladores individuales también pueden tener una gran cantidad de problemas de seguridad y vulnerabilidades. De hecho, los CDE son una gran mejora con respecto a los IDE tradicionales de muchas maneras: pueden eliminar la desviación de la configuración que ocurre con el tiempo en las estaciones de trabajo/laptops de los desarrolladores, pueden eliminar las colisiones de dependencia que ocurren cuando los desarrolladores trabajan en diferentes proyectos, y pueden ser ventanas para ataques porque los espacios de trabajo de CDE se ejecutan como contenedores y pueden ser de corta duración.

Si se encuentran vulnerabilidades en su software, es probable que el proveedor de CDE pueda proporcionar una solución más rápido de lo que una empresa tendría que proporcionar parches de seguridad a todas sus estaciones de trabajo y computadoras portátiles para desarrolladores que ejecutan un IDE tradicional. Por supuesto, los tiempos de respuesta de seguridad pueden variar entre los proveedores de CDE, por lo que las empresas deben elegir a su proveedor con cuidado al confiarles su infraestructura de desarrollo, incluido el código, los tokens de acceso, los secretos de producción y otra propiedad intelectual.

El secuestro de WebSocket entre sitios comúnmente mal entendido

La vulnerabilidad encontrada por Snyk, que el equipo de Gitpod solucionó en un día, se rastrea como CVE-2023-0957 y cae en una categoría de problemas conocida como secuestro de WebSocket entre sitios.

Un mecanismo de seguridad central integrado en los navegadores se conoce como Política del mismo origen (SOP). Esto evita que el código que se ejecuta en un sitio web lea información de otro sitio web en el que ha iniciado sesión un visitante. Dado que las solicitudes del navegador a un sitio, por ejemplo, el Sitio A, generalmente contienen cookies de sesión de un usuario, un Sitio B malicioso visitado por el usuario sin un SOP podría cargar un recurso del Sitio A y, por lo tanto, robar la cookie de sesión de un usuario del Sitio A.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Puedes encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3689692/gitpod-flaw-shows-cloud-based-development-environments-need-security-assessments.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *