Derechos de autor 2026 Publicaciones e Investigación

Esta obra está bajo una licencia internacional Creative Commons Atribución-NoComercial-CompartirIgual 4.0.
Cuando PUBLICACIONES E INVESTIGACIÓN recibe la postulación de un original por parte de su autor, ya sea a través de correo electrónico o postal, considera que puede publicarse en formatos físicos y/o electrónicos y facilitar su inclusión en bases de datos, hemerotecas y demás sistemas y procesos de indexación. PUBLICACIONES E INVESTIGACIÓN autoriza la reproducción y citación del material de la revista, siempre y cuando se indique de manera explícita el nombre de la revista, los autores, el título del artículo, volumen, número y páginas. Las ideas y conceptos expresados en los artículos son responsabilidad de los autores y en ningún caso reflejan las políticas institucionales de la UNAD
Análisis comparativo de vulnerabilidades en gestores editoriales de código abierto: OJS y DSpace bajo evaluación adversarial
Las plataformas de código abierto de publicación científica contienen datos sensibles de la comunidad investigadora latinoamericana, pero la seguridad de estas ha recibido escasa atención empírica. En este trabajo se presenta un estudio comparativo de vulnerabilidades en Open Journal Systems (OJS) 3.3.0.20 y DSpace 7.6.7 mediante la combinación de revisión sistemática de la National Vulnerability Database y pruebas de penetración ética en laboratorios incrementales. La revisión documental encontró cinco CVE en OJS, mayormente de tipo Cross-Site Scripting y Cross-Site Request Forgery, y dos en DSpace, entre los que se encuentra un caso de Directory Traversal con CVSS 7.2. La evaluación del riesgo informático se basó en cuatro fases: reconocimiento pasivo, escaneo automatizado con OWASP ZAP, verificación manual con Burp Suite y estudio comparativo. El análisis denotó una vulnerabilidad CSRF que podía ser explotada en OJS (CVE-2023-6671, CVSS 8.8) al aceptar el servidor las solicitudes de autenticación sin validar el token de sincronización, lo que permitía que el servidor generase sesiones válidas y los usuarios recibiesen páginas en la interfaz de la aplicación interactuando con páginas en el servidor. En DSpace, una alerta de SQL Injection de nivel High fue descartada después de verificación manual por ser un caso de manejo inseguro de errores. Ambas aplicaciones no incluían opciones de cifrado TLS y de cabeceras Content Security Policy. OJS presentó un perfil de riesgo medio-alto y DSpace un riesgo medio con baja consistencia entre su frontend de Angular y su backend REST API. Los resultados obtenidos permiten argumentar que las carencias que pueden observarse en ambas aplicaciones se pueden atribuir a patrones sistémicos de despliegue institucional y no a fallos del software.