12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Las vulnerabilidades en Azure API Management resaltan los riesgos de la falsificación de solicitudes del lado del servidor en el desarrollo de API


Microsoft recientemente ha parcheado tres vulnerabilidades en su servicio Azure API Management, dos de los cuales permitieron ataques de falsificación de solicitud del lado del servidor (SSRF) que podrían haber dado acceso a los piratas informáticos a los recursos internos de Azure. Los exploits de prueba de concepto sirven para resaltar los errores comunes que los desarrolladores pueden cometer al intentar implementar restricciones basadas en listas negras en sus propias API y servicios.

Las API web se han convertido en una parte integral del desarrollo de aplicaciones modernas, especialmente en la nube. Permiten que los servicios se comuniquen e intercambien datos, permiten que los clientes que no son navegadores, como aplicaciones móviles y dispositivos IoT, accedan de forma segura a los datos y realicen operaciones en nombre de los usuarios, y permiten que las organizaciones abstraigan los backends de servidores heredados y los conecten rápidamente a aplicaciones y conexiones modernas. servicios. Las API están estandarizadas y son fáciles de usar, en lugar de depender de protocolos heredados y personalizados que no están diseñados para la web.

A medida que las organizaciones han puesto en producción las API a un ritmo acelerado en los últimos años, la cantidad de ataques contra ellas ha aumentado a medida que los atacantes se dan cuenta cada vez más de que las API inseguras podrían proporcionar una puerta trasera a las bases de datos y la infraestructura interna. Según el proveedor de red de entrega de contenido global Akamai, los ataques dirigidos a API y aplicaciones web aumentaron 2,5 veces en 2022 en comparación con 2021. Uno de los vectores de ataque emergentes en los últimos dos años ha sido SSRF. Los errores ProxyLogon, ProxyNotShell y OWASSRF en los servidores de Microsoft Exchange son ejemplos notables que se han aprovechado mucho.

En los últimos dos años, Akamai ha visto un aumento constante tanto en los intentos de ataque como en el tráfico autorizado de análisis de vulnerabilidades en busca de vulnerabilidades SSRF en software que no sea Microsoft Exchange”, dijo Akamai en un informe reciente. “Además, vimos un promedio de 14 millones de intentos de SSRF por día para sondear las API y las aplicaciones web de nuestros clientes de App & API Protector, lo que indica la creciente prevalencia de este vector. Vale la pena señalar este crecimiento y el impacto potencial de la explotación de SSRF en las organizaciones».

SSRF sobre proxies de Azure API Management

Azure API Management de Microsoft es un servicio que permite a las empresas implementar y monitorear servicios alojados en Azure o en sus redes privadas como API. Es un servicio de desarrollador de API que consta de una puerta de enlace API, un plano de gestión y un portal para desarrolladores.

En un ataque SSRF, el atacante debe encontrar una manera de usar la funcionalidad de la aplicación como proxy para acceder a los recursos internos usando la posición privilegiada del servidor y accediendo a la red interna. En otras palabras, si una aplicación o API permite a los usuarios proporcionar una URL y luego rastrea esa URL y devuelve la respuesta, es posible un ataque SSRF a menos que se tomen medidas de seguridad adicionales.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3695849/azure-api-management-flaws-highlight-server-side-request-forgery-risks-in-api-development.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *