Entradas

Mostrando las entradas con la etiqueta Zero-Day

Urgente: Nueva Vulnerabilidad Zero-Day en Chrome Explotada en la Naturaleza - Actualice lo Antes Posible

Imagen
Google ha lanzado actualizaciones de seguridad para el navegador web Chrome para abordar una falla zero-day de gravedad alta que, según dijo, ha sido explotada en la naturaleza. La vulnerabilidad, identificada con el identificador CVE CVE-2023-7024, ha sido descrita como un error de desbordamiento de búfer basado en montón en el marco WebRTC que podría ser explotado para provocar bloqueos del programa o ejecución de código arbitrario. Clément Lecigne y Vlad Stolyarov del Grupo de Análisis de Amenazas (TAG) de Google son los créditos por descubrir y reportar la falla el 19 de diciembre de 2023. No se han divulgado otros detalles sobre el defecto de seguridad para evitar un mayor abuso, y Google reconoce que "existe un exploit para CVE-2023-7024 en la naturaleza". Dado que WebRTC es un proyecto de código abierto y también es compatible con Mozilla Firefox y Apple Safari, actualmente no está claro si la falla tiene algún impacto más allá de Chrome y los navegadores basados en Ch...

Microsoft lanza las actualizaciones de octubre de 2023 para 103 vulnerabilidades, incluyendo 2 exploits activos

Microsoft ha lanzado sus actualizaciones de Patch Tuesday para octubre de 2023, abordando un total de 103 vulnerabilidades en su software, dos de las cuales han sido explotadas activamente en la naturaleza. De las 103 vulnerabilidades, 13 se califican como críticas y 90 se califican como importantes en gravedad. Esto es aparte de las 18 vulnerabilidades de seguridad abordadas en su navegador Edge basado en Chromium desde el segundo martes de septiembre. Las dos vulnerabilidades que se han utilizado como zero-days son las siguientes: CVE-2023-36563 (puntuación CVSS: 6.5) - Una vulnerabilidad de divulgación de información en Microsoft WordPad que podría resultar en la filtración de hashes NTLM. CVE-2023-41763 (puntuación CVSS: 5.3) - Una vulnerabilidad de escalada de privilegios en Skype for Business que podría llevar a la exposición de información sensible, como direcciones IP o números de puerto (o ambos), permitiendo que actores de amenazas obtengan acceso a redes internas. "Para...

Captura en vivo del exploit de NSO Group iPhone Zero-Click, Zero-Day

Imagen
Apple acaba de emitir una actualización para productos Apple , incluyendo iPhones, iPads, computadoras Mac y Apple Watches. Instamos a todos los usuarios a actualizar sus dispositivos inmediatamente. Urgimos a todos los usuarios en riesgo a considerar la activación del Modo de Bloqueo, ya que creemos que bloquea este ataque. La semana pasada, mientras revisábamos el dispositivo de una persona empleada por una organización de la sociedad civil con sede en Washington DC con oficinas internacionales, Citizen Lab encontró una vulnerabilidad de cero clics activamente explotada siendo utilizada para entregar el spyware mercenario Pegasus del Grupo NSO. La cadena de exploit BLASTPASS Nos referimos a la cadena de exploit como BLASTPASS. La cadena fue capaz de comprometer iPhones que ejecutan la última versión de iOS (16.6) sin ninguna interacción de la víctima. El exploit involucraba adjuntos PassKit  que contenían imágenes maliciosas enviadas desde una cuenta de iMessage del atacante a la...