12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La clave estática predeterminada en ThingsBoard IoT Platform puede otorgar acceso de administrador a los atacantes


Los desarrolladores de ThingsBoard, una plataforma de gestión de dispositivos IoT de código abierto utilizada en varias industrias, han solucionado una vulnerabilidad que podría permitir a los atacantes escalar sus privilegios en un servidor y enviar solicitudes con privilegios administrativos. La vulnerabilidad rastreada como CVE-2023-26462 fue descubierta e informada de forma privada por investigadores de IBM Security X-Force. Proviene de la plataforma que utiliza una clave estática para firmar JSON Web Tokens (JWT) emitidos a los clientes. Con el conocimiento de esta clave, que está fácilmente disponible, los atacantes podrían falsificar solicitudes válidas que les permitirían identificarse ante el sistema como usuarios con mayores privilegios.

«Debido a que ThingsBoard permitió el uso de la clave predeterminada sin que los administradores tuvieran que cambiarla, y debido a que esta clave predeterminada también se expuso públicamente en los archivos de configuración, se abrió la puerta para que los atacantes obtuvieran acceso no autorizado más allá del nivel previsto», según el Los investigadores de X-Force dijeron en su informe.

Se corrigió el error en ThingsBoard versión 3.4.2 al generar una clave aleatoria en cada nueva instalación o actualización a la versión 3.4.2 o superior. Si los administradores no pueden actualizar inmediatamente, pueden cambiar manualmente la clave de firma predeterminada para versiones anteriores en el archivo de configuración o desde el panel de administración.

Implementación insegura de tokens web JSON

Token web JSON es un estándar de Internet para la autenticación sin estado que se usa ampliamente en aplicaciones móviles y web, particularmente en escenarios donde la autenticación interactiva no es práctica, como B. en la comunicación de máquina a máquina o de servicio a servicio. La autenticación sin estado no se basa en la imputación de nombres de usuario y contraseñas ni en el almacenamiento del estado de una sesión de usuario en el servidor. En su lugar, se basa en tokens o tickets que contienen ciertas afirmaciones o afirmaciones sobre un usuario que el servidor sabe que son verdaderas.

Con JWT, el servidor genera un token para un cliente y lo firma con su clave secreta. Este token consta de una carga útil que identifica al usuario y sus permisos. Cada vez que el usuario o cliente quiere realizar una acción en el servidor, envía su token firmado junto con la solicitud.

En este flujo de trabajo, es fácil ver por qué es importante mantener segura la clave de firma. De lo contrario, alguien que conozca la clave del servidor podría tomar una carga útil válida, cambiar los valores en ella y luego volver a firmarla con la clave para que el servidor la acepte como válida.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3692818/default-static-key-in-thingsboard-iot-platform-can-give-attackers-admin-access.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *