Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • CISA advierte sobre la explotación activa de la vulnerabilidad crítica de Spring4Shell
  • Tecnología

CISA advierte sobre la explotación activa de la vulnerabilidad crítica de Spring4Shell

teknomers 6 de Nisan de 2022 (Last updated: 6 de Nisan de 2022) 3 minutes read
CISA advierte sobre la explotación activa de la vulnerabilidad crítica


La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó el lunes la vulnerabilidad de ejecución remota de código (RCE) recientemente revelada que afecta a Spring Framework, a su Catálogo de vulnerabilidades explotadas conocidas basado en “evidencia de explotación activa”.

La falla de gravedad crítica, a la que se le asignó el identificador CVE-2022-22965 (puntaje CVSS: 9.8) y se denominó “Spring4Shell”, afecta las aplicaciones Spring model-view-controller (MVC) y Spring WebFlux que se ejecutan en Java Development Kit 9 y versiones posteriores.

“La explotación requiere un punto final con DataBinder habilitado (por ejemplo, una solicitud POST que decodifica los datos del cuerpo de la solicitud automáticamente) y depende en gran medida del contenedor de servlet para la aplicación”, señalaron la semana pasada los investigadores de Praetorian Anthony Weems y Dallas Kaman.

Aunque los detalles exactos del abuso en estado salvaje siguen sin estar claros, la empresa de seguridad de la información SecurityScorecard dijo “Se ha observado un escaneo activo de esta vulnerabilidad proveniente de los sospechosos habituales, como el espacio IP ruso y chino”.

La seguridad cibernética

Actividades de escaneo similares han sido detectadas por Akamai y Palo Alto Networks’ Unidad42con los intentos que llevaron a la implementación de un shell web para el acceso de puerta trasera y para ejecutar comandos arbitrarios en el servidor con el objetivo de entregar otro malware o propagarse dentro de la red de destino.

De acuerdo a Estadísticas publicado por Sonatype, las versiones potencialmente vulnerables de Spring Framework representan el 81 % del total de descargas del repositorio de Maven Central desde que el problema salió a la luz el 31 de marzo.

Cisco, que es investigando activamente su línea para determinar cuáles de ellos pueden verse afectados por la vulnerabilidad, confirmó que tres de sus productos están afectados:

  • Motor de optimización de Cisco Crosswork
  • Cisco Crosswork Zero Touch Provisioning (ZTP), y
  • Inteligencia perimetral de Cisco

VMware, por su parte, también ha considerado que tres de sus productos son vulnerables y ofrece parches y soluciones cuando corresponde:

  • Servicio de aplicaciones VMware Tanzu para máquinas virtuales
  • Gerente de operaciones de VMware Tanzu y
  • VMware Tanzu Kubernetes Grid Integrated Edition (TKGI)
La seguridad cibernética

“Un actor malicioso con acceso a la red de un producto de VMware afectado puede explotar este problema para obtener el control total del sistema de destino”, dijo VMware. dijo en el asesor.

CISA también agregó al catálogo dos fallas de día cero parcheadas por Apple la semana pasada (CVE-2022-22674 y CVE-2022-22675) y una deficiencia crítica en los enrutadores D-Link (CVE-2021-45382) que ha sido activamente armado por la campaña DDoS basada en Beastmode Mirai.

De conformidad con la Directiva Operativa Vinculante (BOD) emitido por CISA en noviembre de 2021, las agencias del Poder Ejecutivo Civil Federal (FCEB) deben remediar las vulnerabilidades identificadas antes del 25 de abril de 2022.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: 119 conductores reciben una fuerte multa por sostener un teléfono móvil
Next: La conmemoración dio un giro impactante: el cuerpo embalsamado de un rapero yanqui fue subido al escenario

Related Stories

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3
  • Tecnología

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3 y H3 Pro realmente valen la pena!

teknomers 14 de Haziran de 2026
El CEO de Amazon habría alertado sobre los modelos de
  • Tecnología

El CEO de Amazon habría alertado sobre los modelos de Anthropic antes de la represión gubernamental

teknomers 14 de Haziran de 2026
¿Por qué el FBI construyó una ciudad entera dentro de
  • Tecnología

¿Por qué el FBI construyó una ciudad entera dentro de un edificio?

teknomers 14 de Haziran de 2026

You May Have Missed

  • Deporte

Inglaterra contra Nueva Zelanda: Ollie Robinson descartado para el segundo Test

teknomers 14 de Haziran de 2026
  • General

Avión que transportaba pasajeros deseando hacer paracaidismo se estrella en Missouri, matando a 12

teknomers 14 de Haziran de 2026
¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3
  • Tecnología

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3 y H3 Pro realmente valen la pena!

teknomers 14 de Haziran de 2026
Alemania-Curaçao (7-1): a pesar del gol histórico de los caribeños,
  • Deporte

Alemania-Curaçao (7-1): a pesar del gol histórico de los caribeños, la Mannschaft se lleva la primera tarjeta del Mundial

teknomers 14 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.