Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Vulnerabilidad de Ivanti explotada para instalar la puerta trasera ‘DSLog’ en más de 670 infraestructuras de TI
  • Tecnología

Vulnerabilidad de Ivanti explotada para instalar la puerta trasera ‘DSLog’ en más de 670 infraestructuras de TI

teknomers 13 de Şubat de 2024 (Last updated: 13 de Şubat de 2024) 3 minutes read
Vulnerabilidad de Ivanti explotada para instalar la puerta trasera 'DSLog'


13 de febrero de 2024Sala de redacciónVulnerabilidad/amenaza cibernética

Los actores de amenazas están aprovechando una falla de seguridad recientemente revelada que afecta las puertas de enlace Ivanti Connect Secure, Policy Secure y ZTA para implementar una puerta trasera con nombre en código. Registro DS en dispositivos susceptibles.

Eso es según recomendaciones de Orange Cyberdefense, que dijo que observó la explotación de CVE-2024-21893 pocas horas después de la publicación pública del código de prueba del concepto (PoC).

CVE-2024-21893, que Ivanti reveló a finales del mes pasado junto con CVE-2024-21888, se refiere a una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el módulo SAML que, si se explota con éxito, podría permitir el acceso a recursos que de otro modo estarían restringidos. sin ninguna autenticación.

Desde entonces, la empresa con sede en Utah ha reconocido que la falla ha limitado los ataques dirigidos, aunque la escala exacta de los compromisos no está clara.

La seguridad cibernética

Luego, la semana pasada, la Fundación Shadowserver reveló un aumento en los intentos de explotación dirigidos a la vulnerabilidad que se origina en más de 170 direcciones IP únicas, poco después de que Rapid7 y AssetNote compartido especificaciones técnicas adicionales.

El último análisis de Orange Cyberdefense muestra que se detectaron compromisos ya el 3 de febrero, con el ataque dirigido a un cliente anónimo para inyectar una puerta trasera que otorga acceso remoto persistente.

“La puerta trasera se inserta en un archivo Perl existente llamado ‘DSLog.pm'”, dijo la compañía, destacando un patrón continuo en el que los componentes legítimos existentes (en este caso, un módulo de registro) se modifican para agregar el código malicioso.

Defecto de Ivanti

DSLog, el implante, viene equipado con sus propios trucos para dificultar el análisis y la detección, incluida la incorporación de un hash único por dispositivo, lo que hace imposible utilizar el hash para contactar con la misma puerta trasera en otro dispositivo.

Los atacantes proporcionan el mismo valor hash al Campo de encabezado de agente de usuario en una solicitud HTTP al dispositivo para permitir que el malware extraiga el comando que se ejecutará desde un parámetro de consulta llamado “cdi”. Luego, la instrucción decodificada se ejecuta como usuario root.

“El shell web no devuelve el estado/código al intentar contactarlo”, dijo Orange Cyberdefense. “No se conoce ninguna forma de detectarlo directamente”.

La seguridad cibernética

Además, observó evidencia de actores de amenazas que borraban registros “.access” en “múltiples” dispositivos en un intento por cubrir el rastro forense y pasar desapercibidos.

Pero al verificar los artefactos que se crearon al activar la vulnerabilidad SSRF, la compañía dijo que pudo detectar 670 activos comprometidos durante un escaneo inicial el 3 de febrero, un número que se redujo a 524 al 7 de febrero.

A la luz de la continua explotación de los dispositivos Ivanti, es muy recomendable que “todos los clientes restablezcan sus dispositivos de fábrica antes de aplicar el parche para evitar que el actor de amenazas obtenga persistencia de actualización en su entorno”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Rusia duplicará su presencia militar en la frontera de la OTAN, advierte Estonia
Next: Copa del Mundo de Natación: Florian Wellbrock también salió temprano en los 800 metros

Related Stories

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3
  • Tecnología

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3 y H3 Pro realmente valen la pena!

teknomers 14 de Haziran de 2026
El CEO de Amazon habría alertado sobre los modelos de
  • Tecnología

El CEO de Amazon habría alertado sobre los modelos de Anthropic antes de la represión gubernamental

teknomers 14 de Haziran de 2026
¿Por qué el FBI construyó una ciudad entera dentro de
  • Tecnología

¿Por qué el FBI construyó una ciudad entera dentro de un edificio?

teknomers 14 de Haziran de 2026

You May Have Missed

  • General

Trump cumple 80 años con pelea en jaula y acuerdo con Irán

teknomers 15 de Haziran de 2026
  • Deporte

Gran Premio de Barcelona-Cataluña: La primera victoria de Lewis Hamilton con Ferrari, un mensaje para sí mismo y para el resto de la F1.

teknomers 15 de Haziran de 2026
  • General

Cita del día para combatir el “lunes triste”: ‘Así que. Lunes. Nos encontramos de nuevo. Nunca seremos amigos — Pero tal vez podamos avanzar más allá de nuestra enemistad mutua hacia una sociedad más positiva’ nos ayuda a vencer el “lunes triste” con buena vibra.

teknomers 15 de Haziran de 2026
« 1/10, silbaba por nada »: ¿por qué la elección
  • Deporte

« 1/10, silbaba por nada »: ¿por qué la elección de Clément Turpin para arbitrar a Inglaterra podría desagradar a Thomas Tuchel?

teknomers 15 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.