{"id":104983,"date":"2022-04-21T20:26:01","date_gmt":"2022-04-21T20:26:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-errores-criticos-del-chipset-abren-millones-de-dispositivos-android-al-espionaje-remoto\/"},"modified":"2022-04-21T20:26:06","modified_gmt":"2022-04-21T20:26:06","slug":"los-errores-criticos-del-chipset-abren-millones-de-dispositivos-android-al-espionaje-remoto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-errores-criticos-del-chipset-abren-millones-de-dispositivos-android-al-espionaje-remoto\/","title":{"rendered":"Los errores cr\u00edticos del chipset abren millones de dispositivos Android al espionaje remoto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se han revelado tres vulnerabilidades de seguridad en los decodificadores de audio de los chips Qualcomm y MediaTek que, si no se resuelven, podr\u00edan permitir que un adversario obtenga acceso de forma remota a los medios y las conversaciones de audio desde los dispositivos m\u00f3viles afectados.<\/p>\n<p>Seg\u00fan la empresa de ciberseguridad israel\u00ed <a rel=\"nofollow noopener\" href=\"https:\/\/blog.checkpoint.com\/2022\/04\/21\/largest-mobile-chipset-manufacturers-used-vulnerable-audio-decoder-2-3-of-android-users-privacy-around-the-world-were-at-risk\/\" target=\"_blank\">punto de control<\/a>los problemas podr\u00edan usarse como una plataforma de lanzamiento para llevar a cabo ataques de ejecuci\u00f3n remota de c\u00f3digo (RCE) simplemente enviando un archivo de audio especialmente dise\u00f1ado.<\/p>\n<p>&#8220;El impacto de una vulnerabilidad RCE puede variar desde la ejecuci\u00f3n de malware hasta que un atacante obtenga el control de los datos multimedia de un usuario, incluida la transmisi\u00f3n desde la c\u00e1mara de una m\u00e1quina comprometida&#8221;, dijeron los investigadores en un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Adem\u00e1s, una aplicaci\u00f3n de Android sin privilegios podr\u00eda usar estas vulnerabilidades para escalar sus privilegios y obtener acceso a los datos de los medios y las conversaciones de los usuarios&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Piratas-informaticos-iranies-utilizan-nuevo-malware-de-espionaje-que-abusa.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Las vulnerabilidades tienen su origen en un formato de codificaci\u00f3n de audio desarrollado originalmente y de c\u00f3digo abierto por Apple en 2011. Llamado Apple Lossless Audio Codec (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Apple_Lossless_Audio_Codec\" target=\"_blank\">ALAC<\/a>) o Apple Lossless, el formato de c\u00f3dec de audio se utiliza para la compresi\u00f3n de datos sin p\u00e9rdida de m\u00fasica digital.<\/p>\n<p>Desde entonces, varios proveedores externos, incluidos Qualcomm y MediaTek, han incorporado la implementaci\u00f3n del c\u00f3dec de audio de referencia proporcionado por Apple como base para sus propios decodificadores de audio.<\/p>\n<p>Y si bien Apple ha parcheado y solucionado constantemente las fallas de seguridad en su versi\u00f3n patentada de ALAC, la variante de c\u00f3digo abierto del c\u00f3dec no ha recibido una sola actualizaci\u00f3n desde que se lanz\u00f3. <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/macosforge\/alac\" target=\"_blank\">subido a GitHub<\/a> Hace 11 a\u00f1os el 27 de octubre de 2011.<\/p>\n<p>Las vulnerabilidades descubiertas por Check Point se relacionan con este c\u00f3digo ALAC portado, dos de las cuales han sido identificadas en <a rel=\"nofollow noopener\" href=\"https:\/\/corp.mediatek.com\/product-security-bulletin\/December-2021\" target=\"_blank\">MediaTek<\/a> procesadores y uno en <a rel=\"nofollow noopener\" href=\"https:\/\/www.qualcomm.com\/company\/product-security\/bulletins\/december-2021-bulletin\" target=\"_blank\">Qualcomm<\/a> conjuntos de chips &#8211;<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-0674\" target=\"_blank\"><strong>CVE-2021-0674<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 5.5, MediaTek): un caso de validaci\u00f3n de entrada incorrecta en el decodificador ALAC que conduce a la divulgaci\u00f3n de informaci\u00f3n sin interacci\u00f3n del usuario<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-0675\" target=\"_blank\"><strong>CVE-2021-0675<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 7,8, MediaTek) &#8211; Una falla de escalamiento de privilegios local en el decodificador ALAC derivada de una escritura fuera de los l\u00edmites<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-30351\" target=\"_blank\"><strong>CVE-2021-30351<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 9,8, Qualcomm): un acceso a la memoria fuera de l\u00edmite debido a una validaci\u00f3n incorrecta de la cantidad de fotogramas que se pasan durante la reproducci\u00f3n de m\u00fasica<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En un exploit de prueba de concepto ideado por Check Point, las vulnerabilidades permitieron &#8220;robar el flujo de la c\u00e1mara del tel\u00e9fono&#8221;, dijo el investigador de seguridad Slava Makkaveev, a quien se le atribuye el descubrimiento de las fallas junto con Netanel Ben Simon.<\/p>\n<p>Tras la divulgaci\u00f3n responsable, los respectivos fabricantes de conjuntos de chips cerraron las tres vulnerabilidades en diciembre de 2021.<\/p>\n<p>&#8220;Las vulnerabilidades eran f\u00e1cilmente explotables&#8221;, explic\u00f3 Makkaveev.  &#8220;Un actor de amenazas podr\u00eda haber enviado una canci\u00f3n (archivo multimedia) y cuando una v\u00edctima potencial la reprodujo, podr\u00eda haber inyectado c\u00f3digo en el servicio de medios privilegiado. El actor de amenazas podr\u00eda haber visto lo que el usuario del tel\u00e9fono m\u00f3vil ve en su tel\u00e9fono&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/critical-chipset-bug-opens-millions-of.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han revelado tres vulnerabilidades de seguridad en los decodificadores de audio de los chips Qualcomm y MediaTek<\/p>\n","protected":false},"author":1,"featured_media":104984,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[6344,4657,4656,8514,4661,53440,4664,6215,38,5718,1225,10315,4662,4668,4667,36,327,4654,4658,4659,4653,4655,4663,51115,4666,4665,4660],"class_list":["post-104983","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abren","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-ataques-ciberneticos","tag-chipset","tag-como-hackear","tag-criticos","tag-del","tag-dispositivos","tag-errores","tag-espionaje","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-millones","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-remoto","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/104983","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=104983"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/104983\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/104984"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=104983"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=104983"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=104983"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}