Volver a Labs
Alerta de Seguridad

CVE-2024-27198

Acerca de

En JetBrains TeamCity anterior a 2023.11.4 era posible una elusión de autenticación que permitía realizar acciones de administrador.

Debilidad (CWE):CWE-288

Análisis del analista Rainforest

JetBrains TeamCity anterior a 2023.11.4 contiene una falla de elusión de autenticación en su manejo de solicitudes web. Al diseñar una solicitud que abusa de la forma en que el servidor enruta y autentica ciertas URL, un atacante no autenticado puede alcanzar endpoints que deberían requerir autenticación de administrador y realizar acciones de administrador. Desde esa posición administrativa, el atacante puede crear cuentas, alterar la configuración y usar las propias funciones de TeamCity para ejecutar código, tomando efectivamente el control del servidor.

TeamCity es un servidor de compilación CI/CD, lo que lo ubica en el corazón de la cadena de suministro de software: contiene acceso al código fuente, claves de firma, credenciales de despliegue y la capacidad de inyectar código en los artefactos de compilación. Eso convierte una elusión de autenticación aquí en un riesgo de cadena de suministro, no solo en el compromiso de un único servidor, y fue explotado rápidamente a escala por grupos de ransomware y actores vinculados a estados, incluidos grupos atribuidos a operaciones rusas y norcoreanas. Actualice a 2023.11.4 o aplique el parche de seguridad de JetBrains de inmediato y, dada la explotación rápida y amplia, trate los servidores expuestos como sospechosos: audite en busca de cuentas de administrador ilícitas, rote todas las credenciales y claves de firma que el servidor contenía e inspeccione las compilaciones recientes en busca de manipulación.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-27198?

En JetBrains TeamCity anterior a 2023.11.4 era posible una elusión de autenticación que permitía realizar acciones de administrador.

¿Qué tan grave es CVE-2024-27198?

CVE-2024-27198 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-27198?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-27198?

Los avisos públicos listan como afectados: teamcity. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-27198?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email