Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Fallo crítico en ProjectSend bajo explotación activa contra servidores públicos
  • Tecnología

Fallo crítico en ProjectSend bajo explotación activa contra servidores públicos

teknomers 27 de Kasım de 2024 (Last updated: 27 de Kasım de 2024) 3 minutes read
Fallo crítico en ProjectSend bajo explotación activa contra servidores públicos


27 de noviembre de 2024Ravie LakshmananVulnerabilidad/Seguridad del software

Es probable que una falla de seguridad crítica que afecta a la aplicación de intercambio de archivos de código abierto ProjectSend haya sido explotada activamente en la naturaleza, según recomendaciones de VulnCheck.

La vulnerabilidad, originalmente reparada hace más de un año y medio como parte de un comprometerse impulsado en mayo de 2023, no estuvo disponible oficialmente hasta agosto de 2024 con el lanzamiento de la versión r1720. A 26 de noviembre de 2024 se le ha asignado el identificador CVE CVE-2024-11680 (Puntuación CVSS: 9,8).

Ciberseguridad

Synacktiv, que informó de la falla a los encargados del proyecto en enero de 2023, la describió como una verificación de autorización inadecuada que permite a un atacante ejecutar código malicioso en servidores susceptibles.

“Se identificó una verificación de autorización inadecuada dentro de ProjectSend versión r1605 que permite a un atacante realizar acciones sensibles como habilitar el registro de usuario y la validación automática, o agregar nuevas entradas en la lista blanca de extensiones permitidas para archivos cargados”, dijo en un informe publicado en Julio de 2024.

“En última instancia, esto permite ejecutar código PHP arbitrario en el servidor que aloja la aplicación”.

VulnCheck dijo que observó actores de amenazas desconocidos que apuntaban a servidores públicos de ProjectSend aprovechando el código de explotación publicado por Descubrimiento del proyecto y rápido7. Se cree que los intentos de explotación comenzaron en septiembre de 2024.

Explotación activa

También se ha descubierto que los ataques permiten que la función de registro de usuarios obtenga privilegios de autenticación posterior para una explotación posterior, lo que indica que no se limitan a escanear en busca de instancias vulnerables.

“Es probable que estemos en el territorio de los ‘atacantes que instalan shells web’ (técnicamente, la vulnerabilidad también permite al atacante incrustar JavaScript malicioso, lo que podría ser un escenario de ataque interesante y diferente)”, dijo Jacob Baines de VulnCheck.

Ciberseguridad

“Si un atacante ha subido un shell web, se puede encontrar en una ubicación predecible en carga/archivos/fuera de webroot”.

Un análisis de los servidores ProjectSend expuestos a Internet ha revelado que solo el 1% de ellos utilizan la versión parcheada (r1750), y todas las instancias restantes ejecutan una versión sin nombre o la versión r1605, que salió en octubre de 2022.

A la luz de lo que parece ser una explotación generalizada, se recomienda a los usuarios que apliquen los parches más recientes lo antes posible para mitigar la amenaza activa.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Crisis política en Lochem: el VVD rompe con la coalición, la posición del concejal vacila
Next: Los estados republicanos de EE.UU. demandan a BlackRock por su agenda verde “destructiva”

Related Stories

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible
  • Tecnología

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible RTX 5070

teknomers 11 de Haziran de 2026
IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026
El día en que los GAFAM se convirtieron en los
  • Tecnología

El día en que los GAFAM se convirtieron en los MANGOS

teknomers 11 de Haziran de 2026

You May Have Missed

  • General

Denzel Washington: Frase del día de Denzel Washington: ‘Nada en la vida vale la pena a menos que…’ Lecciones de vida sobre éxito, esfuerzo, naturaleza humana, determinación, constancia, oportunidad e innovación del actor estadounidense ganador del Premio de la Academia, conocido por su papel protagónico en la serie de películas The Equalizer.

teknomers 11 de Haziran de 2026
  • Deporte

Copa del Mundo de Dardos 2026: Gales vence a Lituania en el estreno del grupo

teknomers 11 de Haziran de 2026
  • Cultura

Tiempo de palabra del RN: France Inter y France Info en la mira de l’Arcom

teknomers 11 de Haziran de 2026
Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible
  • Tecnología

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible RTX 5070

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.