{"id":1046810,"date":"2023-11-15T07:41:41","date_gmt":"2023-11-15T07:41:41","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-microsoft-lanza-actualizaciones-de-parches-para-5-nuevas-vulnerabilidades-de-dia-cero\/"},"modified":"2023-11-15T07:41:45","modified_gmt":"2023-11-15T07:41:45","slug":"alerta-microsoft-lanza-actualizaciones-de-parches-para-5-nuevas-vulnerabilidades-de-dia-cero","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-microsoft-lanza-actualizaciones-de-parches-para-5-nuevas-vulnerabilidades-de-dia-cero\/","title":{"rendered":"Alerta: Microsoft lanza actualizaciones de parches para 5 nuevas vulnerabilidades de d\u00eda cero"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Martes de parches \/ D\u00eda cero<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-Microsoft-lanza-actualizaciones-de-parches-para-5-nuevas-vulnerabilidades.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Microsoft ha publicado correcciones para abordar <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/releaseNote\/2023-Nov\" target=\"_blank\">63 errores de seguridad<\/a> en su software para el mes de noviembre de 2023, incluidas tres vulnerabilidades que han sido explotadas activamente en la naturaleza.<\/p>\n<p>De los 63 defectos, tres est\u00e1n clasificados como cr\u00edticos, 56 como importantes y cuatro como de gravedad moderada.  Dos de ellos figuraban como de conocimiento p\u00fablico en el momento de la publicaci\u00f3n.<\/p>\n<p>Las actualizaciones se suman a <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-relnotes-security\" target=\"_blank\">m\u00e1s de 35 deficiencias de seguridad<\/a> abordado en su navegador Edge basado en Chromium desde el lanzamiento de las actualizaciones del martes de parches para octubre de 2023.<\/p>\n<p>Los cinco d\u00edas cero que son dignos de menci\u00f3n son los siguientes:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-36025\" target=\"_blank\"><strong>CVE-2023-36025<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 8,8) &#8211; Vulnerabilidad de omisi\u00f3n de la funci\u00f3n de seguridad SmartScreen de Windows<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-36033\" target=\"_blank\"><strong>CVE-2023-36033<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 7,8) &#8211; Vulnerabilidad de elevaci\u00f3n de privilegios de la biblioteca principal DWM de Windows<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/advisory\/CVE-2023-36036\" target=\"_blank\"><strong>CVE-2023-36036<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 7,8) &#8211; Vulnerabilidad de elevaci\u00f3n de privilegios del controlador de minifiltro de archivos en la nube de Windows<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2023-36038\" target=\"_blank\"><strong>CVE-2023-36038<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 8,2) &#8211; Vulnerabilidad de denegaci\u00f3n de servicio de ASP.NET Core<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-36413\" target=\"_blank\"><strong>CVE-2023-36413<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 6,5) &#8211; Vulnerabilidad de omisi\u00f3n de la caracter\u00edstica de seguridad de Microsoft Office<\/li>\n<\/ul>\n<p>Un atacante podr\u00eda explotar tanto CVE-2023-36033 como CVE-2023-36036 para obtener privilegios del SISTEMA, mientras que CVE-2023-36025 podr\u00eda permitir eludir las comprobaciones de Windows Defender SmartScreen y sus mensajes asociados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El usuario tendr\u00eda que hacer clic en un acceso directo a Internet (.URL) especialmente dise\u00f1ado o en un hiperv\u00ednculo que apunte a un archivo de acceso directo a Internet para que el atacante lo comprometa&#8221;, dijo Microsoft sobre CVE-2023-36025.<\/p>\n<p>CVE-2023-36025 es la tercera vulnerabilidad de d\u00eda cero de Windows SmartScreen explotada en estado salvaje en 2023 y la cuarta en los \u00faltimos dos a\u00f1os.  En diciembre de 2022, Microsoft parche\u00f3 CVE-2022-44698 (puntuaci\u00f3n CVSS: 5,4), mientras que CVE-2023-24880 (puntaje CVSS: 5,1) se parche\u00f3 en marzo y CVE-2023-32049 (puntuaci\u00f3n CVSS: 8,8) se parche\u00f3 en julio. .<\/p>\n<p>El fabricante de Windows, sin embargo, no ha proporcionado m\u00e1s orientaci\u00f3n sobre los mecanismos de ataque empleados y los actores de amenazas que pueden estar utiliz\u00e1ndolos como arma.  Pero la explotaci\u00f3n activa de las fallas de escalada de privilegios sugiere que probablemente se utilicen junto con un error de ejecuci\u00f3n remota de c\u00f3digo. <\/p>\n<p>&#8220;Ha habido 12 vulnerabilidades de elevaci\u00f3n de privilegios en la biblioteca principal de DWM en los \u00faltimos dos a\u00f1os, aunque esta es la primera que ha sido explotada en la naturaleza como un d\u00eda cero&#8221;, dijo Satnam Narang, ingeniero senior de investigaci\u00f3n de Tenable. en un comunicado compartido con The Hacker News.<\/p>\n<p>El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/11\/14\/cisa-adds-three-known-exploited-vulnerabilities-catalog\" target=\"_blank\">agregar<\/a> los tres problemas de su cat\u00e1logo de vulnerabilidades explotadas conocidas (KEV), instando a las agencias federales a aplicar las correcciones antes del 5 de diciembre de 2023.<\/p>\n<p>Microsoft tambi\u00e9n parch\u00f3 dos fallas cr\u00edticas de ejecuci\u00f3n remota de c\u00f3digo en el Protocolo de autenticaci\u00f3n extensible protegido y la multidifusi\u00f3n general pragm\u00e1tica (<a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-36028\" target=\"_blank\">CVE-2023-36028<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-36397\" target=\"_blank\">CVE-2023-36397<\/a>puntuaciones CVSS: 9,8) que un actor de amenazas podr\u00eda aprovechar para desencadenar la ejecuci\u00f3n de c\u00f3digo malicioso.<\/p>\n<p>La actualizaci\u00f3n de noviembre incluye adem\u00e1s un parche para CVE-2023-38545 (puntuaci\u00f3n CVSS: 9,8), un parche cr\u00edtico <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-38545\" target=\"_blank\">falla de desbordamiento del buffer basado en mont\u00f3n<\/a> en la biblioteca curl que sali\u00f3 a la luz el mes pasado, as\u00ed como una vulnerabilidad de divulgaci\u00f3n de informaci\u00f3n en la CLI de Azure (<a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-36052\" target=\"_blank\">CVE-2023-36052<\/a>puntuaci\u00f3n CVSS: 8,6).<\/p>\n<p>&#8220;Un atacante que explotara con \u00e9xito esta vulnerabilidad podr\u00eda recuperar contrase\u00f1as y nombres de usuario en texto plano de los archivos de registro creados por los comandos CLI afectados y publicados por Azure DevOps y\/o GitHub Actions&#8221;, dijo Microsoft.<\/p>\n<p>El investigador de Palo Alto Networks, Aviad Hahami, quien inform\u00f3 sobre el problema, <a rel=\"nofollow noopener\" href=\"https:\/\/www.paloaltonetworks.com\/blog\/prisma-cloud\/secrets-leakage-user-error-azure-cli\/\" target=\"_blank\">dicho<\/a> la vulnerabilidad podr\u00eda permitir el acceso a las credenciales almacenadas en el registro de la tuber\u00eda y permitir que un adversario aumente potencialmente sus privilegios para ataques posteriores.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En respuesta, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/blog\/2023\/11\/microsoft-guidance-regarding-credentials-leaked-to-github-actions-logs-through-azure-cli\/\" target=\"_blank\">dicho<\/a> ha realizado cambios en varios comandos de la CLI de Azure para proteger la CLI de Azure (versi\u00f3n 2.54) contra el uso involuntario que podr\u00eda provocar la exposici\u00f3n de secretos.<\/p>\n<h3>Parches de software de otros proveedores<\/h3>\n<p>Adem\u00e1s de Microsoft, otros proveedores tambi\u00e9n han publicado actualizaciones de seguridad durante las \u00faltimas semanas para rectificar varias vulnerabilidades, entre ellas:<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/alert-microsoft-releases-patch-updates.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de noviembre de 2023\ue804Sala de redacci\u00f3nMartes de parches \/ D\u00eda cero Microsoft ha publicado correcciones para abordar<\/p>\n","protected":false},"author":1,"featured_media":1046811,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[5152,4657,4656,5172,4661,2127,4664,1478,4662,4668,543,201033,7983,4654,201031,4659,4653,4655,2498,18,6244,4666,4665,201032,4660,12260],"class_list":["post-1046810","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-dia","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-lanza","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-para","tag-parches","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1046810","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1046810"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1046810\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1046811"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1046810"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1046810"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1046810"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}