Cuando aparece un fallo que expone las contraseñas, supone un problema muy importante y que hay que solventar lo antes posible. En este artículo, nos hacemos eco de una vulnerabilidad que permite restablecer las contraseñas de GitLab. Vamos a hablarte de qué es lo que ocurre y qué deberías hacer para proteger al máximo tus cuentas, tanto de esta plataforma como de cualquier otra que uses.
El objetivo es que puedas mantener una buena protección en Internet. A veces cometemos pequeños fallos, de forma inconsciente, que pueden dar facilidades a los cibercriminales. Realizar algunos ajustes, puede dar lugar a una mejora importante en la seguridad y reducir así el riesgo de tener problemas.
Problema de seguridad en GitLab
Un investigador de seguridad ha detectado un problema que permite cambiar la contraseña de una cuenta de GitLab. Esto es posible a través de un formulario de restablecimiento de claves y poder así recuperarla. El problema es que esto se puede realizar sin necesidad de interacción del usuario, simplemente al usar la dirección de e-mail.
Este problema hace que sea tan simple como ir al apartado de clave olvidada, poner el correo electrónico e interceptar la solicitud de envío a través de Burp Suite, como informa el investigador de seguridad. A partir de ahí, dentro de Burp Suite, hay que hacer clic con el botón derecho en el Editor PHP, seleccionar Extensiones, Convertidor de tipo de contenido, Convertir a JSON y reemplazar la línea por la dirección de e-mail.
Solo con saber la dirección de la víctima, un atacante podría restablecer y cambiar la clave de acceso, además de acceder a la cuenta con esa nueva contraseña generada. No necesita ningún tipo de interacción, lo cual hace que este problema sea aún más grave y no estemos ante un ataque de ingeniería social, que suelen ser más habituales.
Aumenta la seguridad
Entonces, ¿qué puedes hacer para potenciar la seguridad de tu cuenta, ya sea de GitLab o de cualquier otra? Más allá de usar una contraseña fuerte y compleja, que en este caso no te protegería, conviene habilitar la autenticación en dos pasos. Esto crea una capa extra de protección, por lo que un atacante no va a poder entrar, incluso si supiera cuál es la clave de acceso.
Esto puede pasar en cualquier plataforma que utilices, por lo que es esencial, siempre que sea posible, habilitar la autenticación múltiple. Cada vez es más común que los servicios en Internet permitan esta opción. Puede ser un código que recibes por SMS, pero también un segundo paso que debes realizar a través de aplicaciones como Google Authenticator y similares.
Además, te recomendamos siempre mantener bien protegidos tus dispositivos. Puede haber fallos de seguridad, podría entrar algún malware o que un atacante explote una vulnerabilidad. Tener los sistemas correctamente actualizados, además de disponer de un buen antivirus, va a ser clave para no tener problemas de este tipo y aumentar la seguridad al máximo. Te recomendamos siempre llevar a cabo una revisión constante sobre tus equipos y comprobar que todo esté en orden.