{"id":85874,"date":"2020-10-16T03:07:17","date_gmt":"2020-10-16T03:07:17","guid":{"rendered":"https:\/\/blog.jetbrains.com\/?post_type=youtrack&#038;p=85874"},"modified":"2020-10-16T03:49:24","modified_gmt":"2020-10-16T03:49:24","slug":"actualizacion-de-seguridad-de-youtrack","status":"publish","type":"youtrack","link":"https:\/\/blog.jetbrains.com\/es\/youtrack\/2020\/10\/actualizacion-de-seguridad-de-youtrack\/","title":{"rendered":"Actualizaci\u00f3n de seguridad de YouTrack"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/blog.jetbrains.com\/wp-content\/uploads\/2020\/10\/ES-copy.png\" alt=\"\" \/><\/p>\n<p>Este es un mensaje acerca de un punto d\u00e9bil de seguridad que encontramos y solucionamos recientemente en YouTrack. Tenga en cuenta que, si es usted un cliente comercial que utiliza un YouTrack Standalone, su administrador deber\u00eda haber recibido un correo electr\u00f3nico que enviamos a finales de agosto, y habr\u00e1 tenido tiempo para actualizar su instalaci\u00f3n de YouTrack a una versi\u00f3n solucionada antes de este anuncio p\u00fablico. No tiene que hacer nada m\u00e1s si ya recibi\u00f3 ese mensaje y actu\u00f3 en consecuencia. Si es cliente de YouTrack InCloud, no dude que ya hemos tomado todas las medidas necesarias para que su instalaci\u00f3n sea segura.<\/p>\n<p><span id=\"more-79491\"><\/span><\/p>\n<h2>\u00bfQu\u00e9 ha sucedido?<\/h2>\n<p>El 13 de agosto de 2020 solucionamos un punto vulnerable de seguridad de YouTrack. Este punto vulnerable permit\u00eda que los usuarios que hab\u00edan iniciado sesi\u00f3n o los invitados pudieran acceder a descripciones de incidencias sin tener los permisos de acceso necesarios, a trav\u00e9s de un endpoint de API REST no documentado. Este punto vulnerable en la seguridad afectaba a instancias de YouTrack desde la versi\u00f3n 3.3 (lanzada el 2 de marzo de 2012) hasta la 2020.3.4313 (lanzada el 13 de agosto de 2020), cuando la incidencia se solucion\u00f3.<br \/>El punto vulnerable se encontr\u00f3 en uno de los endpoints m\u00e1s antiguos de nuestra API REST obsoleta. Desafortunadamente, la incidencia hab\u00eda pasado desapercibida tanto en las auditor\u00edas de seguridad externas como en las auditor\u00edas de c\u00f3digo fuente de YouTrack. Podemos confirmar que este endpoint nunca ha aparecido en ning\u00fan material p\u00fablico, incluida nuestra documentaci\u00f3n sobre el producto.<br \/>\nSe ha publicado la lista de CVE correspondiente <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-24618\" target=\"_blank\" rel=\"noopener\">aqu\u00ed<\/a>.<\/p>\n<h2>\u00bfQu\u00e9 informaci\u00f3n se ha visto expuesta?<\/h2>\n<p>Este problema de seguridad podr\u00eda haber afectado a instancias de YouTrack en las que se cumpliese una de las siguientes condiciones:<\/p>\n<ul>\n<li>El acceso a invitados (Guest) estaba habilitado.<\/li>\n<li>Hab\u00eda iniciado sesi\u00f3n un atacante.<\/li>\n<\/ul>\n<p>En estos casos, el atacante pod\u00eda acceder a descripciones de incidencias sin tener permisos del sistema para acceder a ellas, utilizando el endpoint no documentado de la API REST de YouTrack.<\/p>\n<p>Desafortunadamente, no tenemos informaci\u00f3n que confirme si ha quedado expuesto el acceso a una instancia en particular de YouTrack. Sin embargo, si tiene el acceso de invitados deshabilitado en su instancia, o si su YouTrack Standalone no est\u00e1 disponible desde Internet, no dude que ning\u00fan tercero habr\u00e1 podido acceder a sus datos debido a este punto vulnerable. <\/p>\n<h2>\u00bfQu\u00e9 medidas hemos tomado?<\/h2>\n<ol>\n<li>Solucionamos el problema el 13 de agosto de 2020, y trasladamos la soluci\u00f3n a todas las versiones importantes a partir de YouTrack 2019.1, de modo que cualquier YouTrack Standalone puede actualizarse a una versi\u00f3n solucionada. El mismo d\u00eda actualizamos todas las instancias de InCloud a la versi\u00f3n arreglada. <\/li>\n<li>Hemos enviado un correo electr\u00f3nico a todos los administradores de YouTrack Standalone para pedirles que actualicen. En ese momento no se facilitaron datos acerca del problemas para darles tiempo a los administradores a garantizar la seguridad de sus datos de YouTrack.<\/li>\n<li>Hemos a\u00f1adido pruebas automatizadas para comprobar si este punto vulnerable vuelve a aparecer cuando se introducen cambios en la base de c\u00f3digo.<\/li>\n<\/ol>\n<h2>\u00bfTiene que hacer algo?<\/h2>\n<p><strong>YouTrack Standalone.<\/strong> Si es usted administrador de YouTrack Standalone y no recibi\u00f3 la notificaci\u00f3n por correo electr\u00f3nico, utilice las \u00faltimas versiones con errores resueltos para cada versi\u00f3n de YouTrack a partir de la 2019.1, disponible en <a href=\"https:\/\/www.jetbrains.com\/youtrack\/download\/previous.html\" target=\"_blank\" rel=\"noopener\">nuestra web<\/a>, para actualizar su YouTrack.<\/p>\n<p><strong>YouTrack InCloud<\/strong> se actualiz\u00f3 en agosto a la versi\u00f3n con los problemas resueltos. No tiene que hacer nada.<\/p>\n<p>Si necesita ayuda, no dude en ponerse en contacto con nuestros <a href=\"https:\/\/youtrack-support.jetbrains.com\/hc\/en-us\/requests\/new?ticket_form_id=66282\" target=\"_blank\" rel=\"noopener\">t\u00e9cnicos de soporte<\/a> o simplemente deje un comentario a continuaci\u00f3n.<br \/>\nPor favor, acepte nuestras m\u00e1s sinceras disculpas por esta situaci\u00f3n.<\/p>\n<p>El equipo de YouTrack de JetBrains<\/p>\n","protected":false},"author":1086,"featured_media":85890,"comment_status":"closed","ping_status":"closed","template":"","categories":[89,4129],"tags":[],"cross-post-tag":[],"acf":[],"_links":{"self":[{"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/youtrack\/85874"}],"collection":[{"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/youtrack"}],"about":[{"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/types\/youtrack"}],"author":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/users\/1086"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/comments?post=85874"}],"version-history":[{"count":3,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/youtrack\/85874\/revisions"}],"predecessor-version":[{"id":85900,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/youtrack\/85874\/revisions\/85900"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/media\/85890"}],"wp:attachment":[{"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/media?parent=85874"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/categories?post=85874"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/tags?post=85874"},{"taxonomy":"cross-post-tag","embeddable":true,"href":"https:\/\/blog.jetbrains.com\/es\/wp-json\/wp\/v2\/cross-post-tag?post=85874"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}