{"id":1237190,"date":"2024-06-14T09:33:58","date_gmt":"2024-06-14T09:33:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-sistema-biometrico-zkteco-es-vulnerable-a-24-fallos-de-seguridad-criticos\/"},"modified":"2024-06-14T09:34:03","modified_gmt":"2024-06-14T09:34:03","slug":"el-sistema-biometrico-zkteco-es-vulnerable-a-24-fallos-de-seguridad-criticos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-sistema-biometrico-zkteco-es-vulnerable-a-24-fallos-de-seguridad-criticos\/","title":{"rendered":"El sistema biom\u00e9trico ZKTeco es vulnerable a 24 fallos de seguridad cr\u00edticos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad\/autenticaci\u00f3n del dispositivo<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/El-sistema-biometrico-ZKTeco-es-vulnerable-a-24-fallos-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un an\u00e1lisis de un sistema h\u00edbrido de acceso biom\u00e9trico del fabricante chino ZKTeco ha descubierto dos docenas de fallas de seguridad que los atacantes podr\u00edan utilizar para anular la autenticaci\u00f3n, robar datos biom\u00e9tricos e incluso implementar puertas traseras maliciosas.<\/p>\n<p>&#8220;Al agregar datos de usuario aleatorios a la base de datos o usar un c\u00f3digo QR falso, un actor nefasto puede f\u00e1cilmente eludir el proceso de verificaci\u00f3n y obtener acceso no autorizado&#8221;, Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/usa.kaspersky.com\/about\/press-releases\/2024_kaspersky-finds-24-vulnerabilities-in-chinese-biometric-access-systems\" target=\"_blank\">dicho<\/a>.  &#8220;Los atacantes tambi\u00e9n pueden robar y filtrar datos biom\u00e9tricos, manipular dispositivos de forma remota y desplegar puertas traseras&#8221;.<\/p>\n<p>Las 24 fallas abarcan seis inyecciones de SQL, siete desbordamientos de b\u00fafer basados \u200b\u200ben pilas, cinco inyecciones de comandos, cuatro escrituras de archivos arbitrarios y dos lecturas de archivos arbitrarias.  A continuaci\u00f3n se incluye una breve descripci\u00f3n de cada tipo de vulnerabilidad:<\/p>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/klsecservices\/Advisories\/blob\/master\/K-ZkTeco-2023-001.md\" target=\"_blank\">CVE-2023-3938<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 4,6): una falla de inyecci\u00f3n SQL al mostrar un c\u00f3digo QR en la c\u00e1mara del dispositivo al pasar una solicitud especialmente dise\u00f1ada que contiene una comilla, lo que permite a un atacante autenticarse como cualquier usuario en la base de datos.<\/li>\n<\/ul>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/klsecservices\/Advisories\/blob\/master\/K-ZkTeco-2023-002.md\" target=\"_blank\">CVE-2023-3939<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0) &#8211; Un conjunto de fallas de inyecci\u00f3n de comandos que permite la ejecuci\u00f3n de comandos arbitrarios del sistema operativo con privilegios de root<\/li>\n<\/ul>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/klsecservices\/Advisories\/blob\/master\/K-ZkTeco-2023-003.md\" target=\"_blank\">CVE-2023-3940<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,5): un conjunto de fallos de lectura de archivos arbitrarios que permiten a un atacante eludir los controles de seguridad y acceder a cualquier archivo del sistema, incluidos datos confidenciales del usuario y configuraciones del sistema.<\/li>\n<\/ul>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/klsecservices\/Advisories\/blob\/master\/K-ZkTeco-2023-004.md\" target=\"_blank\">CVE-2023-3941<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0): un conjunto de fallas de escritura de archivos arbitrarios que permiten a un atacante escribir cualquier archivo en el sistema con privilegios de root, incluida la alteraci\u00f3n de la base de datos de usuarios para agregar usuarios deshonestos.<\/li>\n<\/ul>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/klsecservices\/Advisories\/blob\/master\/K-ZkTeco-2023-005.md\" target=\"_blank\">CVE-2023-3942<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,5): un conjunto de fallas de inyecci\u00f3n SQL que permite a un atacante inyectar c\u00f3digo SQL malicioso y realizar operaciones de bases de datos no autorizadas y desviar datos confidenciales.<\/li>\n<\/ul>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/klsecservices\/Advisories\/blob\/master\/K-ZkTeco-2023-006.md\" target=\"_blank\">CVE-2023-3943<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0): un conjunto de fallas de desbordamiento de b\u00fafer basadas en pila que permiten a un atacante ejecutar c\u00f3digo arbitrario<\/li>\n<\/ul>\n<p>&#8220;El impacto de las vulnerabilidades descubiertas es alarmantemente diverso&#8221;, afirm\u00f3 el investigador de seguridad Georgy Kiguradze.  &#8220;Para empezar, los atacantes pueden vender datos biom\u00e9tricos robados en la web oscura, sometiendo a las personas afectadas a mayores riesgos de ataques de ingenier\u00eda social sofisticados y deepfake&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/1p-d-v4\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718016424_202_Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s, la explotaci\u00f3n exitosa de las deficiencias podr\u00eda permitir a actores nefastos obtener acceso a zonas que de otro modo estar\u00edan restringidas e incluso implantar puertas traseras para infiltrarse en redes cr\u00edticas para realizar ciberespionaje o ataques disruptivos.<\/p>\n<p>La firma rusa de ciberseguridad, que identific\u00f3 las fallas luego de realizar ingenier\u00eda inversa al firmware (versi\u00f3n ZAM170-NF-1.8.25-7354-Ver1.0.0) y al protocolo propietario utilizado para comunicarse con el dispositivo, dijo que no tiene ninguna visibilidad sobre si estos problemas se han solucionado.<\/p>\n<p>Para mitigar el riesgo de ataques, se recomienda trasladar el uso del lector biom\u00e9trico a un segmento de red separado, utilizar contrase\u00f1as de administrador s\u00f3lidas, mejorar la configuraci\u00f3n de seguridad del dispositivo, minimizar el uso de c\u00f3digos QR y mantener los sistemas actualizados.<\/p>\n<p>&#8220;Los dispositivos biom\u00e9tricos dise\u00f1ados para mejorar la seguridad f\u00edsica pueden ofrecer funciones pr\u00e1cticas y \u00fatiles e introducir nuevos riesgos para su sistema de TI&#8221;, Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/biometric-terminal-vulnerabilities\/112800\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Cuando una tecnolog\u00eda avanzada como la biom\u00e9trica est\u00e1 encerrada en un dispositivo mal protegido, esto pr\u00e1cticamente anula los beneficios de la autenticaci\u00f3n biom\u00e9trica. Por lo tanto, un terminal insuficientemente configurado se vuelve vulnerable a ataques simples, lo que facilita que un intruso viole la seguridad f\u00edsica del \u00e1reas cr\u00edticas de la organizaci\u00f3n.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/zkteco-biometric-system-found.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de junio de 2024\ue804Sala de redacci\u00f3nSeguridad\/autenticaci\u00f3n del dispositivo Un an\u00e1lisis de un sistema h\u00edbrido de acceso biom\u00e9trico<\/p>\n","protected":false},"author":1,"featured_media":1237191,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,66388,4664,6215,15566,4662,4668,201033,4654,201031,4659,4653,4655,42,4666,4665,5321,201032,4660,5375,236919],"class_list":["post-1237190","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-biometrico","tag-como-hackear","tag-criticos","tag-fallos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistema","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-vulnerable","tag-zkteco"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1237190","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1237190"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1237190\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1237191"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1237190"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1237190"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1237190"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}