Entradas

Mostrando las entradas con la etiqueta Vulnerabilidad

Los investigadores descubren más de 20 riesgos de configuración, incluidos cinco CVE, en Salesforce Industry Cloud

Imagen
Los investigadores de ciberseguridad han descubierto más de 20 riesgos relacionados con configuraciones incorrectas que afectan a Salesforce Industry Cloud (también conocido como Salesforce Industries), exponiendo datos sensibles a partes internas y externas no autorizadas. Las debilidades afectan diversos componentes como FlexCards , Data Mappers , Integration Procedures (IProcs) , Data Packs , OmniOut y OmniScript Saved Sessions . “Las plataformas de bajo código como Salesforce Industry Cloud facilitan la creación de aplicaciones, pero esa comodidad puede tener un costo si la seguridad no se prioriza”, declaró Aaron Costello , jefe de Investigación de Seguridad SaaS en AppOmni, en un comunicado compartido con The Hacker News . Estas configuraciones incorrectas, si no se abordan, podrían permitir que ciberdelincuentes y usuarios no autorizados accedan a datos confidenciales cifrados sobre empleados y clientes, datos de sesión que detallan cómo los usuarios han interactuado con S...

Apple Corrige Vulnerabilidad de Bluetooth en AirPods que Podría Permitir Espionaje

Imagen
Apple ha lanzado una actualización de firmware para los AirPods que podría permitir a un actor malicioso acceder a los auriculares de manera no autorizada. Registrada como CVE-2024-27867, el problema de autenticación afecta a los AirPods (2ª generación y posteriores), AirPods Pro (todos los modelos), AirPods Max, Powerbeats Pro y Beats Fit Pro. "Cuando tus auriculares están buscando una solicitud de conexión a uno de tus dispositivos emparejados previamente, un atacante en el rango de Bluetooth podría suplantar el dispositivo de origen previsto y acceder a tus auriculares", dijo Apple en un aviso el martes. En otras palabras, un adversario en proximidad física podría explotar la vulnerabilidad para escuchar conversaciones privadas. Apple dijo que el problema ha sido resuelto con una mejor gestión de estado. Jonas Dreßler ha sido acreditado con el descubrimiento y reporte del fallo. Ha sido parcheado como parte de la Actualización de Firmware 6A326 de AirPods, Actualización de...

Martes de Actualizaciones, Edición Mayo 2024

Imagen
Microsoft lanzó hoy actualizaciones para corregir más de 60 vulnerabilidades de seguridad en computadoras con Windows y software compatible, incluyendo dos vulnerabilidades de "día cero" en Windows que ya están siendo explotadas en ataques activos. También hay parches de seguridad importantes disponibles para usuarios de macOS y Adobe, y para el navegador web Chrome, que acaba de corregir su propia falla de día cero. Primero, los de día cero. CVE-2024-30051 es un error de "elevación de privilegios" en una biblioteca principal de Windows. Satnam Narang en Tenable dijo que esta falla se está utilizando como parte de la actividad posterior al compromiso para elevar privilegios como atacante local. “CVE-2024-30051 se utiliza para obtener acceso inicial a un entorno objetivo y requiere el uso de tácticas de ingeniería social a través de correo electrónico, redes sociales o mensajería instantánea para convencer a un objetivo de abrir un archivo de documento especialmente...

Vulnerabilidades Críticas en F5 Central Manager Permiten Toma Completa del Dispositivo

Imagen
Se han descubierto dos vulnerabilidades de seguridad en F5 Next Central Manager que podrían ser explotadas por un actor de amenazas para tomar el control de los dispositivos y crear cuentas de administrador ocultas para persistencia. Las fallas, explotables de forma remota, "pueden dar a los atacantes control administrativo completo del dispositivo y posteriormente permitirles crear cuentas en cualquier activo F5 gestionado por el Next Central Manager", dijo la firma de seguridad Eclypsium en un nuevo informe . Una descripción de los dos problemas es la siguiente: CVE-2024-21793 (puntuación CVSS: 7.5): Una vulnerabilidad de inyección de OData que podría permitir a un atacante no autenticado ejecutar declaraciones SQL maliciosas a través de la API del BIG-IP NEXT Central Manager. CVE-2024-26026 (puntuación CVSS: 7.5): Una vulnerabilidad de inyección de SQL que podría permitir a un atacante no autenticado ejecutar declaraciones SQL maliciosas a través de la API del BIG-IP Nex...

El FBI advierte sobre suplantación de correo electrónico por parte del actor de amenazas norcoreano Kimsuky

Imagen
El actor de amenazas norcoreano Kimsuky está aprovechando nuevas tácticas de suplantación de correo electrónico en sus recientes campañas de spearphishing, advirtieron conjuntamente el Buró Federal de Investigaciones (FBI), el Departamento de Estado de EE. UU. y la Agencia de Seguridad Nacional (NSA) el jueves en un aviso conjunto . Kimsuky, también conocido como Emerald Sleet o APT43, es una subunidad de la Oficina General de Reconocimiento (RGB) del ejército norcoreano y es conocido por sus campañas de spearphishing destinadas a recopilar inteligencia sobre asuntos que afectan los intereses norcoreanos. Esto incluye información sobre eventos geopolíticos y las estrategias de política exterior de los adversarios de Corea del Norte. El modus operandi del grupo es hacerse pasar por periodistas legítimos, grupos de expertos, académicos y otros expertos en asuntos del este asiático, convenciendo a las víctimas de abrir enlaces o documentos maliciosos bajo el pretexto de ofrecer una entrev...

ESET Parchea Vulnerabilidad de Escalada de Privilegios de Alta Severidad

Imagen
ESET ha lanzado parches para una vulnerabilidad de elevación de privilegios de alta severidad en sus productos de seguridad para Windows. La firma de ciberseguridad ESET anunció el miércoles parches para una vulnerabilidad de alta severidad en sus productos de seguridad para consumidores, empresas y servidores para Windows, que podría conducir a una elevación de privilegios. La falla, rastreada como CVE-2024-0353 (puntuación CVSS de 7.8), fue identificada en la característica de protección del sistema de archivos en tiempo real de sus productos, que maneja operaciones de archivos. Según el aviso de la compañía , un atacante con bajos privilegios podría explotar esta vulnerabilidad para eliminar archivos arbitrarios con privilegios de Sistema. “La vulnerabilidad potencialmente permitió a un atacante abusar de las operaciones de archivos de ESET, como se realiza por la protección del sistema de archivos en tiempo real, para eliminar archivos sin tener el permiso adecuado”, dice la compañ...

Microsoft Lanza Arreglos Urgentes para Fallas Críticas en Windows Kerberos, Hyper-V

Imagen
Martes de Parches: Redmond soluciona vulnerabilidades críticas de ejecución de código remoto que afectan a Windows Kerberos y Windows Hyper-V. Microsoft comenzó con fuerza el primer Martes de Parches de 2024, implementando arreglos de seguridad para al menos 49 defectos de seguridad en una amplia gama de componentes del sistema operativo Windows y software. La compañía llamó la atención especialmente sobre un par de fallas con graves riesgos de ejecución de código remoto, instando a los administradores de flotas de Windows a priorizar un problema de bypass de característica en Windows Kerberos y un problema de condición de carrera en Windows Hyper-V. El fabricante de software más grande del mundo llamó la atención especialmente sobre una falla de bypass de característica de seguridad en Windows Kerberos que puede llevar a ataques de ejecución de código remoto, y un problema de condición de carrera en Windows Hyper-V. El problema de Windows Kerberos, rastreado como CVE-2024-20674 , se d...

Contrabando SMTP: Nueva Falla Permite a los Atacantes Bypass de Seguridad y Suplantación de Emails

Imagen
Una nueva técnica de explotación denominada contrabando SMTP (Protocolo Simple de Transferencia de Correo) puede ser armada por actores de amenazas para enviar correos electrónicos suplantados con direcciones falsas del remitente, mientras se evaden las medidas de seguridad. "Los actores de amenazas podrían abusar de servidores SMTP vulnerables en todo el mundo para enviar correos electrónicos maliciosos desde direcciones de correo electrónico arbitrarias, permitiendo ataques de phishing dirigidos", dijo Timo Longin, consultor de seguridad senior en SEC Consult, en un análisis publicado el mes pasado. SMTP es un protocolo TCP/IP utilizado para enviar y recibir mensajes de correo electrónico a través de una red. Para retransmitir un mensaje desde un cliente de correo electrónico (también conocido como agente de usuario de correo), se establece una conexión SMTP entre el cliente y el servidor para transmitir el contenido real del correo electrónico. El servidor luego depende de...

Hackers utilizan error de seis años de Microsoft Office para propagar Agent Tesla

Imagen
Se ha observado a actores de amenazas aprovechando un error de seis años – CVE-2017-11882 – para propagar Agent Tesla a versiones vulnerables de Microsoft Office. En una publicación de blog del 19 de diciembre, investigadores de Zscaler dijeron que CVE-2017-11882 es un fallo de ejecución de código remoto encontrado en el Editor de Ecuaciones de Microsoft Office. Surge debido a una debilidad en la forma en que el software gestiona la memoria del sistema para los objetos. Los investigadores dijeron que la infección de Agent Tesla comienza cuando los actores de amenazas distribuyen correos electrónicos de spam con archivos adjuntos maliciosos con la esperanza de que los usuarios de versiones vulnerables de Microsoft Excel abran estos correos y descarguen los adjuntos. Descubierto por primera vez en 2014, Agent Tesla funciona como un registrador de pulsaciones de teclado avanzado con características como registro del portapapeles, registro de teclas de pantalla, captura de pantalla y extra...

Urgente: Nueva Vulnerabilidad Zero-Day en Chrome Explotada en la Naturaleza - Actualice lo Antes Posible

Imagen
Google ha lanzado actualizaciones de seguridad para el navegador web Chrome para abordar una falla zero-day de gravedad alta que, según dijo, ha sido explotada en la naturaleza. La vulnerabilidad, identificada con el identificador CVE CVE-2023-7024, ha sido descrita como un error de desbordamiento de búfer basado en montón en el marco WebRTC que podría ser explotado para provocar bloqueos del programa o ejecución de código arbitrario. Clément Lecigne y Vlad Stolyarov del Grupo de Análisis de Amenazas (TAG) de Google son los créditos por descubrir y reportar la falla el 19 de diciembre de 2023. No se han divulgado otros detalles sobre el defecto de seguridad para evitar un mayor abuso, y Google reconoce que "existe un exploit para CVE-2023-7024 en la naturaleza". Dado que WebRTC es un proyecto de código abierto y también es compatible con Mozilla Firefox y Apple Safari, actualmente no está claro si la falla tiene algún impacto más allá de Chrome y los navegadores basados en Ch...

Microsoft Patch Tuesday: Fallos Críticos de Suplantación y Ejecución Remota de Código

Imagen
Microsoft advierte sobre fallos críticos de suplantación y ejecución remota de código en la Plataforma MSHTML de Windows y el Conector de la Plataforma Microsoft Power. Microsoft lanzó el martes soluciones para varios fallos de seguridad críticos en el ecosistema Windows y advirtió que los hackers podrían apuntar a estos problemas para tomar el control completo de las máquinas no parcheadas. Como parte de sus lanzamientos regulares del martes de parches, Microsoft documentó al menos 33 vulnerabilidades en una variedad de productos y llamó la atención urgente sobre fallos de ejecución remota de código en la Plataforma MSHTML, el Conector de la Plataforma Microsoft Power y los componentes de Compartir Conexión a Internet (ICS). El mayor fabricante de software del mundo también incorporó fallos de seguridad de Chromium que afectan a su navegador Microsoft Edge y un problema de ejecución especulativa AMD conocido públicamente. En total, el equipo de respuesta de seguridad de Redmond docume...

Apple lanza actualizaciones de seguridad para corregir vulnerabilidades críticas en iOS y macOS

Imagen
Apple lanzó el lunes parches de seguridad para iOS, iPadOS, macOS, tvOS, watchOS y el navegador web Safari para abordar múltiples vulnerabilidades de seguridad, además de retrotraer correcciones para dos vulnerabilidades recientemente reveladas a dispositivos más antiguos. Esto incluye actualizaciones para 12 vulnerabilidades de seguridad en iOS y iPadOS que abarcan AVEVideoEncoder, ExtensionKit, Find My, ImageIO, Kernel, Safari Private Browsing y WebKit. macOS Sonoma 14.2, por su parte, resuelve 39 deficiencias, incluyendo seis errores que afectan a la biblioteca ncurses. Destaca entre las fallas la CVE-2023-45866, un problema crítico de seguridad que podría permitir a un atacante en una posición de red privilegiada inyectar pulsaciones de teclas suplantando un teclado. La vulnerabilidad fue divulgada la semana pasada por el investigador de seguridad de SkySafe, Marc Newlin. Ha sido remediada en iOS 17.2, iPadOS 17.2 y macOS Sonoma 14.2 con controles mejorados, dijo el fabricante del ...

Vulnerabilidades de 'LogoFAIL' podrían afectar al 95% de las computadoras, según investigadores

Imagen
Vulnerabilidades en el firmware que afectan a la mayoría de las computadoras permiten a los hackers ejecutar código malicioso y eludir los sistemas de seguridad de arranque, según investigadores.  Vulnerabilidades en el firmware que podrían afectar al 95% de las computadoras permiten a los hackers eludir la seguridad de arranque y ejecutar malware al iniciar, según investigadores. Las fallas provienen de los analizadores de imágenes utilizados en el firmware del sistema UEFI para cargar imágenes de logotipos en las pantallas de inicio, recibiendo el nombre de "LogoFAIL". "Cientos de dispositivos de consumo y empresariales de varios proveedores, incluidos Intel, Acer y Lenovo, son potencialmente vulnerables", advirtieron los investigadores de la empresa de seguridad de la cadena de suministro de firmware Binarly, quienes descubrieron los errores. LogoFAIL se reveló por primera vez en una publicación de blog el 29 de noviembre y los detalles técnicos se publicaron el ...