Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • CISA advierte sobre la explotación activa de la vulnerabilidad de Microsoft SharePoint (CVE-2024-38094)
  • Tecnología

CISA advierte sobre la explotación activa de la vulnerabilidad de Microsoft SharePoint (CVE-2024-38094)

teknomers 23 de Ekim de 2024 (Last updated: 23 de Ekim de 2024) 4 minutes read
CISA advierte sobre la explotación activa de la vulnerabilidad de


23 de octubre de 2024Ravie LakshmananInteligencia de vulnerabilidades/amenazas

Se ha detectado una falla de alta gravedad que afecta a Microsoft SharePoint agregado a las vulnerabilidades explotadas conocidas (KEV) catálogo de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes, citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2024-38094 (puntuación CVSS: 7,2), se ha descrito como una vulnerabilidad de deserialización que afecta a SharePoint y podría provocar la ejecución remota de código.

“Un atacante autenticado con permisos de propietario del sitio puede utilizar la vulnerabilidad para inyectar código arbitrario y ejecutar este código en el contexto de SharePoint Server”, Microsoft dicho en una alerta por la falla.

Ciberseguridad

Los parches para el defecto de seguridad fueron liberado por Redmond como parte de sus actualizaciones del martes de parches para julio de 2024. El riesgo de explotación se ve agravado por el hecho de que los exploits de prueba de concepto (PoC) para la falla son disponible en el dominio público.

“El guión PoC […] automatiza la autenticación en un sitio de SharePoint de destino mediante NTLM, crea una carpeta y un archivo específicos y envía una carga útil XML diseñada para activar la vulnerabilidad en la API del cliente de SharePoint”, SOCRadar dicho.

Actualmente no hay informes sobre cómo se explota CVE-2024-38094 en la naturaleza. A la luz de los abusos en la naturaleza, las agencias del Poder Ejecutivo Civil Federal (FCEB) deben aplicar las últimas correcciones antes del 12 de noviembre de 2024 para proteger sus redes.

El desarrollo se produce cuando el Grupo de Análisis de Amenazas (TAG) de Google reveló que una vulnerabilidad de día cero ahora parcheada en los procesadores móviles de Samsung ha sido utilizada como arma como parte de una cadena de exploits para lograr la ejecución de código arbitrario.

Asignado el identificador CVE CVE-2024-44068 (puntuación CVSS de 8,1), se ha abordado a partir del 7 de octubre de 2024 con el gigante de la electrónica de Corea del Sur. caracterizando como un “uso después de la liberación” en el procesador móvil [that] conduce a una escalada de privilegios”.

Si bien el conciso aviso de Samsung no menciona que haya sido explotado en la naturaleza, los investigadores de Google TAG, Xingyu Jin y Clement Lecigne, dijeron que se utiliza un exploit de día cero para la deficiencia como parte de una cadena de escalada de privilegios.

“El actor puede ejecutar código arbitrario en un proceso de servidor de cámara privilegiado”, afirman los investigadores. dicho. “El exploit también cambió el nombre del proceso a ‘[email protected]’, probablemente con fines antiforenses”.

Ciberseguridad

Las divulgaciones también siguen a una nueva propuesta de CISA que establece una serie de requisitos de seguridad para evitar el acceso masivo a datos personales sensibles de EE. UU. o datos relacionados con el gobierno por parte de países de interés y personas cubiertas.

De acuerdo con los requisitos, se espera que las organizaciones remedien las vulnerabilidades explotadas conocidas en un plazo de 14 días calendario, las vulnerabilidades críticas sin explotación en un plazo de 15 días calendario y las vulnerabilidades de alta gravedad sin vulnerabilidades en un plazo de 30 días calendario.

“Para garantizar y validar que un sistema cubierto niegue a las personas cubiertas el acceso a los datos cubiertos, es necesario mantener registros de auditoría de dichos accesos, así como procesos organizacionales para utilizar esos registros”, dijo la agencia. dicho.

“Del mismo modo, es necesario que una organización desarrolle procesos y sistemas de gestión de identidad para establecer una comprensión de qué personas pueden tener acceso a diferentes conjuntos de datos”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La política puede ejercer demasiada influencia sobre el poder judicial, dicen los científicos: “Un ministro malicioso tiene todos los botones que accionar”
Next: ¡Flash palabras de José Mourinho de Erik Ten Hag! "Ganó muchos trofeos pero…"

Related Stories

Estas pequeñas francesas enseñan a las antenas satelitales a leer
  • Tecnología

Estas pequeñas francesas enseñan a las antenas satelitales a leer en el cielo sin moverse.

teknomers 24 de Temmuz de 2026
Passkey obligatorio o SMS de pago, Microsoft endurece las condiciones
  • Tecnología

Passkey obligatorio o SMS de pago, Microsoft endurece las condiciones de conexión a sus cuentas profesionales

teknomers 24 de Temmuz de 2026
Casi todos los Mac serán renovados en los próximos meses,
  • Tecnología

Casi todos los Mac serán renovados en los próximos meses, y el OLED finalmente llega

teknomers 24 de Temmuz de 2026

You May Have Missed

  • Deporte

Cristian Volpato: El mediocampista australiano supuestamente da positivo en cocaína tras ser detenido por exceso de velocidad en Sídney

teknomers 24 de Temmuz de 2026
  • General

Nestlé impulsa etiquetas alimentarias más simples en EE. UU. para despejar la imagen de ingredientes ‘Frankenstein’

teknomers 24 de Temmuz de 2026
  • Deporte

Rosalía bajo la amenaza de un boicot en Argentina tras compartir un video que se burlaba de la derrota en la final de la Copa del Mundo.

teknomers 24 de Temmuz de 2026
Exposiciones, festivales, cine, baños, noches: 10 buenas ideas gratuitas para
  • Cultura

Exposiciones, festivales, cine, baños, noches: 10 buenas ideas gratuitas para este verano en París

teknomers 24 de Temmuz de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.