Home » IT/SECURITY & BIOMETRICS » Varonis advirtió falla en Zendesk Explore

Varonis advirtió falla en Zendesk Explore

by jose-del-carmen-zegarra-malatesta-itusersJosé Zegarra
2 minutes read
A+A-
Reset

Falla en el Zendesk Explore permitía el robo de datos de conversaciones. Un nuevo informe de Varonis apuntó vulnerabilidades en el software, uno de los más utilizados en el mundo para la atención de clientes; la falla ya fue corregida

Lima, Perú, 21 de noviembre del 2022.— Investigadores de Varonis divulgaron el descubrimiento de una vulnerabilidad que permite la inyección de código en el SQL, y una falla en el acceso lógico del Zendesk Explore, el servicio de generación de informes de Zendesk —una de las aplicaciones más usadas en el mundo para la atención a clientes. La divulgación ocurrió el pasado martes 15 de noviembre y fue corregida el mismo día por la fabricante.

Antes de corregirla, la falla permitía que los invasores accedieran a conversaciones, direcciones de e-mail, tickets, comentarios y otras informaciones de cuentas del Zendesk con el Explore activado.

Para explotar la vulnerabilidad, un invasor primero necesitaba registrarse en el servicio de emisión de tickets de la cuenta de Zendesk de su víctima como un nuevo usuario externo. El registro se activa por default porque muchos clientes de Zendesk dependen de usuarios finales que envíen tickets de soporte directamente por la red.

Anatomía del ataque

Zendesk usa varias API GraphQL en sus productos, especialmente en la consola de administración. Como el GraphQL es un formato de API relativamente nuevo, los investigadores de Varonis iniciaron su estudio de las API —y encontraron un campo en una de las API que permitía el input simple de textos XML— aunque la mayor parte de las informaciones (traficando en XML) estuviera codificada con el método Base64— utilizado para la transmisión de archivos por Internet.

El documento XML encontrado sin la codificación Base64 define la relación entre un banco de datos relacional administrado en AWS y otros documentos de consulta de la base de datos. Debido a esto, la vulnerabilidad permitía un ataque vía inyección SQL.

Falla en el acceso lógico

A partir de esta falla, los investigadores de Varonis descubrieron que el método de dicha API de ejecución de consulta termina mostrando qué datos se podrían descubrir en el banco de dados. Además de esto, la API no verificaba la integridad de los documentos enviados, permitiendo que los especialistas los alteraran, de tal manera que expusiera el funcionamiento interno del sistema.

De forma más crítica, el endpoint de la API no verificó si el llamador tenía autorización para ingresar al banco de datos y ejecutar consultas. Esto significaba que un usuario final recién creado podría invocar tal API, alterar la consulta y robar datos.

Con el descubrimiento y la notificación a Zendesk, la empresa corrigió rápidamente las fallas, y ninguna acción necesitó ser tomada por parte de los clientes.

Apoya al Periodismo Independiente

¿Te sirvió en algo este contenido?, ayúdanos a combatir la Desinformación, dona desde S/ 1.00 a nuestro Yape 943-438-457

¿De cuánta utilidad te ha parecido este contenido?

¡Haz clic en una estrella para puntuarlo!

Puntuación media 0 / 5. Recuento de votos: 0

Hasta ahora, ¡no hay votos!. Sé el primero en puntuar este contenido.

Mantente a la vanguardia tecnológica con IT/USERS®

Recibe cada semana un análisis riguroso, tendencias clave y las últimas novedades de la industria directamente en tu bandeja de entrada.

Respetamos tu privacidad. Sin spam, solo contenido de calidad.

Spread the love

You may also like

Leave a Comment

Este sitio utiliza cookies propias y de terceros para mejorar su experiencia, analizar el tráfico y mostrar anuncios personalizados. This website uses first and third-party cookies to improve your experience, analyze traffic, and display personalized ads. Accept Read More

© IT/USERS® Magazine. Todos los derechos reservados. Queda terminantemente prohibida la reproducción, distribución, comunicación pública, transformación, extracción automatizada (data scraping), indexación no autorizada, reutilización mediante sistemas de Inteligencia Artificial (IA) o cualquier otro uso total o parcial de este contenido, sin la autorización previa, expresa y por escrito del representante legal de IT/USERS® Magazine. Las opiniones, análisis, investigaciones, textos, imágenes, archivos y elementos editoriales publicados en este medio se encuentran protegidos por la legislación internacional y la normativa nacional de la República del Perú, bajo el Decreto Legislativo N° 822 (Ley sobre el Derecho de Autor) y el Artículo 2°, Inciso 8 de la Constitución Política del Perú. IT/USERS [ISSN: 1817-4388] es una Marca Registrada ante INDECOPI propiedad de JZM & ASOCIADOS SAC, bajo el Certificado de Registro N° 153814. El uso no autorizado de estos elementos protegidos o de su contenido constituye un delito sancionado civil y penalmente.