Entradas

Mostrando las entradas con la etiqueta Vulnerabilidades

Patch Tuesday establece un nuevo récord con 974 CVEs

Imagen
Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad de septiembre. Este volumen récord refleja el impacto de la inteligencia artificial en la detección de fallos en el ecosistema de software de la compañía. Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad programada para septiembre, lo que hasta hace poco habría representado el volumen de CVEs de un año completo. Detalles de las vulnerabilidades y distribución De estas, las vulnerabilidades de mayor prioridad incluyen dos que ya están siendo explotadas en ataques activos. Además, Microsoft calificó 13 fallos como "Críticos" y consideró otros 58 como errores que los atacantes tienen más probabilidades de explotar por diferentes razones, incluyendo una baja complejidad de ataque y un alto impacto. Windows concentró la mayoría de las vulnerabilidades, con 723, seguidas por Office y Office 2016, con 111 cada una. Las vulnerabi...

Cuatro vulnerabilidades de OpenClaw permiten robo de datos y escalada de privilegios

Imagen
Investigadores de ciberseguridad han revelado cuatro vulnerabilidades en OpenClaw que pueden ser encadenadas para lograr el robo de datos, escalada de privilegios y persistencia. Estas vulnerabilidades, denominadas Claw Chain por Cyera, permiten a un atacante establecer un punto de apoyo y exponer datos sensibles. Las vulnerabilidades en OpenClaw, identificadas como CVE-2026-44112, CVE-2026-44113 y CVE-2026-44118, permiten a un atacante manipular configuraciones, leer archivos del sistema y establecer control persistente sobre el host comprometido. CVE-2026-44112 permite a un atacante alterar configuraciones y plantar puertas traseras, mientras que CVE-2026-44113 puede ser utilizado para acceder a archivos sensibles y credenciales. La cadena de explotación se desarrolla en cuatro pasos, comenzando con la manipulación de un indicador de propiedad controlado por el cliente, llamado senderIsOwner, que no valida la sesión autenticada del usuario. Según OpenClaw, se han implementado corre...

Apple iOS 18.0.1 soluciona errores de exposición de contraseñas y fragmentos de audio

Imagen
Según un escueto aviso de Apple, la nueva actualización iOS 18.0.1 corrige dos errores que exponen contraseñas y fragmentos de audio a hackers malintencionados. Apple ha lanzado una actualización de seguridad para iOS y iPadOS con el fin de solucionar un par de fallos en los sistemas operativos móviles. De acuerdo con el aviso de Apple, las nuevas versiones de iOS 18.0.1 y iPadOS 18.0.1 corrigen vulnerabilidades que exponen contraseñas y fragmentos de audio a posibles ataques. Un problema, identificado como CVE-2024-44207 , permitía que los mensajes de audio en la aplicación Mensajes capturaran breves fragmentos de audio antes de que se activara el indicador del micrófono. El segundo error, CVE-2024-44204 , podría habilitar que VoiceOver leyera en voz alta las contraseñas guardadas de un usuario debido a un problema de lógica. Apple mencionó que las actualizaciones del sistema operativo móvil incluyen mejoras en la validación y las verificaciones. No hay indicios de que alguno de estos...

Investigadores Descubren Vulnerabilidades en TV Inteligente de LG Permitiendo Acceso Root

Imagen
Se han revelado múltiples vulnerabilidades de seguridad en LG webOS que se ejecutan en sus televisores inteligentes, las cuales podrían ser explotadas para eludir la autorización y obtener acceso root en los dispositivos. Los hallazgos provienen de la firma rumana de ciberseguridad Bitdefender, que descubrió y reportó las fallas en noviembre de 2023. Los problemas fueron solucionados por LG como parte de las actualizaciones lanzadas el 22 de marzo de 2024. Las vulnerabilidades están rastreadas desde CVE-2023-6317 hasta CVE-2023-6320 e impactan las siguientes versiones de webOS: webOS 4.9.7 - 5.30.40 en LG43UM7000PLA webOS 5.5.0 - 04.50.51 en OLED55CXPUA webOS 6.3.3-442 (kisscurl-kinglake) - 03.36.50 en OLED48C1PUB webOS 7.3.1-43 (mullet-mebin) - 03.33.85 en OLED55A23LA Una breve descripción de las deficiencias es la siguiente: CVE-2023-6317 : Una vulnerabilidad que permite a un atacante eludir la verificación PIN y agregar un perfil de usuario privilegiado al televisor sin requerir int...

El parche del martes de marzo de 2024 de Microsoft corrige 60 fallas y 18 errores de RCE

Imagen
Hoy es el martes de parches de marzo de 2024 de Microsoft y se han publicado actualizaciones de seguridad para 60 vulnerabilidades, incluidas dieciocho fallas de ejecución remota de código. Este martes de parches corrige solo dos vulnerabilidades críticas: ejecución remota de código de Hyper-V y fallas de denegación de servicio. La cantidad de errores en cada categoría de vulnerabilidad se enumera a continuación. 24 Vulnerabilidades de elevación de privilegios 3 vulnerabilidades de omisión de funciones de seguridad 18 vulnerabilidades de ejecución remota de código 6 vulnerabilidades de divulgación de información 6 vulnerabilidades de denegación de servicio 2 vulnerabilidades de suplantación de identidad El recuento total de 60 fallas no incluye 4 fallas de Microsoft Edge corregidas el 7 de marzo. Además, Microsoft no reveló ningún día cero como parte de las actualizaciones del martes de parches de hoy. Para obtener más información sobre las actualizaciones no relacionadas con la seguri...

¿Es Seguro Almacenar Contraseñas en Google Chrome? Lo Que Debes Saber

Imagen
En el mundo digital de hoy, la comodidad a menudo se enfrenta a la seguridad, especialmente cuando se trata de almacenar contraseñas. Google Chrome, uno de los navegadores más populares, ofrece la opción de guardar tus contraseñas para que no tengas que recordarlas todas. Sin embargo, lo que muchos consideran una ventaja podría convertirse en un riesgo de seguridad considerable. Recientemente, ha habido discusiones en la comunidad tecnológica sobre la seguridad de las contraseñas almacenadas en navegadores como Chrome. Aunque Chrome cifra tus contraseñas, si un atacante gana acceso a tu dispositivo, podría potencialmente extraer y descifrar tus contraseñas utilizando herramientas y scripts disponibles, como aquellos que emplean el lenguaje de programación Python. Este método de ataque no es un hecho aislado ni requiere de habilidades altamente técnicas, lo que eleva la preocupación sobre la seguridad de almacenar contraseñas en Chrome. Es vital que los usuarios estén al tanto de estas ...

1 de cada 4 CVE de alto riesgo es explotado en las primeras 24 horas después de hacerse público

Imagen
El 25% de los errores de alto riesgo fueron explotados el mismo día de su publicación. Investigadores han descubierto que el 25% de las vulnerabilidades de alto riesgo fueron explotadas el mismo día de su publicación. En un blog de investigación publicado el martes por Qualys, los investigadores identificaron varias tendencias relacionadas con la divulgación de Vulnerabilidades y Exposiciones Comunes (CVEs) reportadas en el último año. Junto con la rapidez con la que los piratas informáticos aprovecharon los errores conocidos, también señalaron que 97 de las vulnerabilidades de alto riesgo reportadas en 2023 (hasta ahora), que probablemente fueron explotadas, nunca llegaron al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. "La rápida explotación de vulnerabilidades, especialmente en el mismo día de su divulgación, es una preocupación sustancial", dijo Saeed Abbasi, gerente de investigación de vulnerabilidades en Qualys. "Deja a las organizaciones un tie...

Publicado el nuevo estándar de calificación de severidad de vulnerabilidades CVSS 4.0

Imagen
El Foro de Equipos de Respuesta a Incidentes y Seguridad (FIRST) ha lanzado oficialmente el CVSS v4.0, la próxima generación de su Estándar Común de Puntuación de Severidad de Vulnerabilidades, ocho años después del CVSS v3.0, la versión mayor anterior. CVSS es un marco estandarizado para evaluar la severidad de las vulnerabilidades de seguridad del software, utilizado para asignar puntajes numéricos o representación cualitativa (como bajo, medio, alto y crítico) basados en la explotabilidad, el impacto en la confidencialidad, integridad, disponibilidad y privilegios necesarios, donde puntajes más altos denotan vulnerabilidades más graves. Ayuda a priorizar las respuestas a amenazas de seguridad ya que proporciona una forma consistente de evaluar el impacto de las vulnerabilidades y comparar riesgos en diferentes sistemas y software. "El estándar revisado ofrece una mayor granularidad en las métricas base para los consumidores, elimina la ambigüedad en la puntuación descendente, s...

Chrome 119 Parchea 15 Vulnerabilidades

Imagen
Chrome 119 se está implementando para usuarios de Linux, macOS y Windows con parches para 15 vulnerabilidades. Google anunció el martes el lanzamiento de Chrome 119 en el canal estable con parches para 15 vulnerabilidades, incluyendo 13 reportadas por investigadores externos. Tres de los errores reportados externamente tienen una calificación de severidad 'alta' y se describen como implementación inapropiada en Pagos (CVE-2023-5480), validación insuficiente de datos en USB (CVE-2023-5482) y desbordamiento de entero en USB (CVE-2023-5849). Google menciona en su aviso que ha pagado $16,000 por la primera falla y $11,000 por la segunda, y aún no ha determinado la cantidad a otorgar por el tercer problema. De los restantes 10 defectos de seguridad reportados por investigadores externos, ocho tienen una severidad 'media' y dos tienen una calificación de severidad 'baja'. La mitad de los errores de severidad media son problemas de uso después de liberar memoria que a...

Apple envía importantes actualizaciones de seguridad para iOS y macOS

Imagen
Apple ha lanzado importantes actualizaciones de seguridad para sus plataformas insignia macOS e iOS, advirtiendo que múltiples defectos de seguridad exponen a los usuarios a ataques de hackers remotos. La compañía ha publicado varios boletines para documentar al menos 21 vulnerabilidades de seguridad en iOS y 44 defectos en macOS que podrían llevar a la ejecución de código, escalada de privilegios y exposición de datos sensibles. Ninguna de estas vulnerabilidades está marcada como explotadas en la naturaleza. Además, Apple envió una actualización para una versión más antigua del sistema operativo móvil para cubrir una vulnerabilidad que ya había sido explotada, informada por el proveedor ruso de software antivirus Kaspersky. La nueva versión iOS 17.1 aborda problemas de seguridad en una amplia gama de componentes, incluyendo Contactos, CoreAnimation, kernel, ImageIO y IOTextEncryptionFamily. La actualización de iOS también soluciona problemas de seguridad importantes en WebKit, el mo...

Microsoft lanza las actualizaciones de octubre de 2023 para 103 vulnerabilidades, incluyendo 2 exploits activos

Microsoft ha lanzado sus actualizaciones de Patch Tuesday para octubre de 2023, abordando un total de 103 vulnerabilidades en su software, dos de las cuales han sido explotadas activamente en la naturaleza. De las 103 vulnerabilidades, 13 se califican como críticas y 90 se califican como importantes en gravedad. Esto es aparte de las 18 vulnerabilidades de seguridad abordadas en su navegador Edge basado en Chromium desde el segundo martes de septiembre. Las dos vulnerabilidades que se han utilizado como zero-days son las siguientes: CVE-2023-36563 (puntuación CVSS: 6.5) - Una vulnerabilidad de divulgación de información en Microsoft WordPad que podría resultar en la filtración de hashes NTLM. CVE-2023-41763 (puntuación CVSS: 5.3) - Una vulnerabilidad de escalada de privilegios en Skype for Business que podría llevar a la exposición de información sensible, como direcciones IP o números de puerto (o ambos), permitiendo que actores de amenazas obtengan acceso a redes internas. "Para...

Actualización de emergencia de Apple soluciona 3 nuevas vulnerabilidades zero-day explotadas en ataques

Imagen
Apple ha lanzado actualizaciones de seguridad de emergencia para parchar tres nuevas vulnerabilidades zero-day que han sido explotadas en ataques dirigidos a usuarios de iPhone y Mac, sumando un total de 16 vulnerabilidades zero-day corregidas este año. Se encontraron dos errores en el motor de navegación WebKit (CVE-2023-41993) y el marco de seguridad (CVE-2023-41991), que permiten a los atacantes eludir la validación de firmas mediante aplicaciones maliciosas o ejecutar código arbitrario a través de páginas web maliciosamente diseñadas. La tercera vulnerabilidad se encontró en el Framework del Kernel, que proporciona API y soporte para extensiones de kernel y controladores de dispositivos residentes en el kernel. Los atacantes locales pueden explotar esta falla (CVE-2023-41992) para escalar privilegios. Apple solucionó los tres errores zero-day en macOS 12.7/13.6, iOS 16.7/17.0.1, iPadOS 16.7/17.0.1 y watchOS 9.6.3/10.0.1 al abordar un problema de validación de certificados y a travé...

Ataques Cibernéticos Dirigidos a Aplicaciones de Comercio Electrónico

Imagen
Los ataques cibernéticos a aplicaciones de comercio electrónico son una tendencia común en 2023. A medida que las empresas de comercio electrónico se vuelven más omnicanal, construyen y despliegan cada vez más interfaces de API. Los actores de amenazas están constantemente explorando más formas de explotar vulnerabilidades. Por eso es necesario realizar pruebas regulares y monitoreo continuo para proteger completamente las aplicaciones web, identificando debilidades para mitigarlas rápidamente. En este artículo, discutiremos el reciente ataque a la plataforma de comercio electrónico de Honda, cómo ocurrió y su impacto en el negocio y sus clientes. Además, hablaremos sobre la importancia de las pruebas de seguridad de aplicaciones y las diferentes áreas y fases de las pruebas de vulnerabilidad. Ataque a la Plataforma de Comercio Electrónico de Honda en 2023 La plataforma de comercio de equipos de energía, jardín y productos marinos de Honda contenía un defecto en la API que permitía a c...