AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

## CISA alerta sobre explotación activa de la vulnerabilidad crítica CVE-2024-6004 en Gitea

### Introducción

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha emitido una advertencia urgente sobre campañas de explotación activa dirigidas a una vulnerabilidad crítica recientemente corregida en Gitea, una de las plataformas de gestión de repositorios Git más utilizadas en entornos DevOps. Esta alerta subraya la gravedad e inmediatez del riesgo, especialmente para organizaciones que emplean Gitea en el ciclo de vida del desarrollo software y gestionan código fuente sensible.

### Contexto del Incidente o Vulnerabilidad

La vulnerabilidad, identificada como CVE-2024-6004 y con una puntuación CVSS de 9.8, afecta a varias versiones de Gitea antes de la 1.21.11. El fallo permite la ejecución remota de código (RCE) por parte de un atacante que solo necesita permisos de escritura en cualquier repositorio de la instancia vulnerada. Dada la arquitectura frecuente de Gitea, donde múltiples usuarios colaboran en proyectos, el alcance potencial es especialmente preocupante para equipos de desarrollo, proveedores SaaS y organizaciones con políticas laxas de control de accesos internos.

El aviso de CISA se suma a las comunicaciones previas de los desarrolladores de Gitea, que ya habían publicado parches y recomendaciones tras el descubrimiento del fallo. Sin embargo, la explotación activa detectada por múltiples honeypots y análisis forenses confirma que actores de amenaza han incorporado esta vulnerabilidad a su arsenal, priorizando su uso en campañas de acceso inicial y escalada de privilegios.

### Detalles Técnicos

#### Identificación y Vector de Ataque

– **CVE:** CVE-2024-6004
– **CVSS:** 9.8 (Crítica)
– **Componentes afectados:** Gitea < 1.21.11
– **Vector:** Un usuario autenticado con permisos de escritura en un repositorio puede inyectar cargas maliciosas (payloads) que el sistema ejecuta con permisos del proceso Gitea, generalmente el usuario de la infraestructura.
– **TTPs (MITRE ATT&CK):**
– **T1190** (Exploit Public-Facing Application)
– **T1059** (Command and Scripting Interpreter)
– **T1078** (Valid Accounts)

#### Indicadores de Compromiso (IoC)

– Creación de archivos inusuales dentro de repositorios.
– Presencia de comandos shell en hooks personalizados (`pre-receive`, `post-receive`).
– Conexiones entrantes desde direcciones IP asociadas a infraestructuras conocidas de C2 (Command and Control).
– Modificación no autorizada de scripts de automatización (CI/CD).

#### Explotación

Se ha identificado la disponibilidad de módulos de exploit para frameworks como Metasploit, donde con apenas unas líneas de configuración, un atacante puede desplegar shells reversos o malware directamente en la instancia Gitea comprometida. Se han detectado campañas que emplean también Cobalt Strike y Sliver para el movimiento lateral y persistencia tras la explotación inicial.

### Impacto y Riesgos

La explotación de esta vulnerabilidad permite la ejecución de comandos arbitrarios en el sistema host, lo que puede derivar en:

– Robo o modificación de código fuente propietario.
– Compromiso de pipelines de integración continua (CI/CD).
– Despliegue de ransomware o malware persistente.
– Uso de la instancia como pivote para ataques internos (lateral movement).
– Incumplimiento de normativas como GDPR y NIS2 en caso de fuga de datos personales o sensibles.

Se estima que más de un 30% de las instancias públicas de Gitea a nivel global siguen sin aplicar el parche, según escaneos recientes de Shodan y Censys, lo que incrementa la superficie de ataque y el riesgo de ataques masivos tipo supply chain.

### Medidas de Mitigación y Recomendaciones

– **Actualización inmediata** a Gitea 1.21.11 o superior.
– Auditoría exhaustiva de los permisos de usuario, restringiendo el acceso de escritura solo a personal estrictamente necesario.
– Monitorización de logs de acceso y actividad inusual en los hooks de repositorios.
– Implementación de EDR (Endpoint Detection and Response) con reglas específicas para la detección de comandos sospechosos ejecutados por procesos de Gitea.
– Revisión de integraciones CI/CD y credenciales almacenadas en los repositorios.
– Segmentación de red para aislar instancias de Gitea de otros activos críticos.

### Opinión de Expertos

Especialistas en ciberseguridad como Jake Williams (SANS) y Javier Candau (CCN-CERT) advierten que los entornos DevOps y las plataformas de colaboración de código representan objetivos cada vez más atractivos para los actores de amenazas, especialmente en campañas de ransomware y exfiltración de propiedad intelectual. Destacan la necesidad de aplicar un enfoque Zero Trust y reforzar la supervisión de cuentas privilegiadas en estos entornos.

### Implicaciones para Empresas y Usuarios

Para las empresas, el impacto de un compromiso en Gitea puede ir mucho más allá de la simple pérdida de código fuente, extendiéndose a la interrupción de procesos de desarrollo, daño reputacional, sanciones regulatorias y la posibilidad de que el ataque se propague a otros sistemas internos. Los administradores deben considerar la revisión de sus procedimientos de backup, el control de versiones y la protección de secretos almacenados en los repositorios.

Para usuarios y desarrolladores, la recomendación es fortalecer la autenticación, minimizar la compartición de cuentas y verificar la integridad de los proyectos tras la actualización.

### Conclusiones

La explotación activa de CVE-2024-6004 en Gitea confirma la tendencia de los atacantes a focalizarse en plataformas críticas del ecosistema DevOps. La rapidez en la aplicación de parches, la reducción de la superficie de ataque y la vigilancia proactiva serán claves para mitigar riesgos y evitar brechas de seguridad mayores en los próximos meses.

(Fuente: feeds.feedburner.com)