{"id":1373062,"date":"2024-09-23T17:40:22","date_gmt":"2024-09-23T17:40:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-fallo-critico-en-el-microchip-asf-expone-los-dispositivos-iot-al-riesgo-de-ejecucion-remota-de-codigo\/"},"modified":"2024-09-23T17:40:27","modified_gmt":"2024-09-23T17:40:27","slug":"un-fallo-critico-en-el-microchip-asf-expone-los-dispositivos-iot-al-riesgo-de-ejecucion-remota-de-codigo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-fallo-critico-en-el-microchip-asf-expone-los-dispositivos-iot-al-riesgo-de-ejecucion-remota-de-codigo\/","title":{"rendered":"Un fallo cr\u00edtico en el microchip ASF expone los dispositivos IoT al riesgo de ejecuci\u00f3n remota de c\u00f3digo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad y vulnerabilidad de IoT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Un-fallo-critico-en-el-microchip-ASF-expone-los-dispositivos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto una falla de seguridad cr\u00edtica en el Advanced Software Framework (ASF) de Microchip que, de ser explotada con \u00e9xito, podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-7490\" target=\"_blank\">CVE-2024-7490<\/a>tiene una puntuaci\u00f3n CVSS de 9,5 sobre un m\u00e1ximo de 10,0. Se ha descrito como una vulnerabilidad de desbordamiento basada en pila en la implementaci\u00f3n del servidor tinydhcp de ASF que se origina en una falta de validaci\u00f3n de entrada adecuada.<\/p>\n<p>&#8220;Existe una vulnerabilidad en todos los ejemplos disponibles p\u00fablicamente del c\u00f3digo base de ASF que permite que una solicitud DHCP especialmente dise\u00f1ada provoque un desbordamiento basado en pila que podr\u00eda llevar a la ejecuci\u00f3n remota de c\u00f3digo&#8221;, Centro de Coordinaci\u00f3n CERT (CERT\/CC) <a rel=\"nofollow noopener\" href=\"https:\/\/kb.cert.org\/vuls\/id\/138043\" target=\"_blank\">dicho<\/a> en un aviso.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dado que el software ya no recibe soporte y est\u00e1 basado en un c\u00f3digo centrado en IoT, CERT\/CC advirti\u00f3 que es probable que la vulnerabilidad &#8220;surgiera en muchos lugares&#8221;.<\/p>\n<p>El problema afecta a ASF 3.52.0.2574 y a todas las versiones anteriores del software, y la agencia tambi\u00e9n se\u00f1ala que es probable que varias bifurcaciones del software tinydhcp tambi\u00e9n sean susceptibles a la falla.<\/p>\n<p>Actualmente no hay correcciones ni mitigaciones para abordar CVE-2024-7490, salvo reemplazar el servicio tinydhcp con otro que no tenga el mismo problema.<\/p>\n<p>El desarrollo se produce luego de que SonicWall Capture Labs detallara una grave vulnerabilidad de cero clic que afectaba a los chipsets Wi-Fi de MediaTek (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-20017\" target=\"_blank\">CVE-2024-20017<\/a>CVSS 9.8) que podr\u00eda abrir la puerta a la ejecuci\u00f3n remota de c\u00f3digo sin requerir ninguna interacci\u00f3n del usuario debido a un problema de escritura fuera de l\u00edmites.<\/p>\n<p>&#8220;Las versiones afectadas incluyen las versiones 7.4.0.1 y anteriores del SDK de MediaTek, as\u00ed como OpenWrt 19.07 y 21.02&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonicwall.com\/en-us\/2024\/09\/critical-exploit-in-mediatek-wi-fi-chipsets-zero-click-vulnerability-cve-2024-20017-threatens-routers-and-smartphones\/\" target=\"_blank\">dicho<\/a>&#8220;Esto se traduce en una gran variedad de dispositivos vulnerables, incluidos enrutadores y tel\u00e9fonos inteligentes&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;La vulnerabilidad es un desbordamiento de b\u00fafer como resultado de un valor de longitud tomado directamente de los datos del paquete controlado por el atacante sin verificaci\u00f3n de l\u00edmites y colocado en una copia de memoria. Este desbordamiento de b\u00fafer crea una escritura fuera de l\u00edmites&#8221;.<\/p>\n<p>Se ha creado un parche para la vulnerabilidad. <a rel=\"nofollow noopener\" href=\"https:\/\/corp.mediatek.com\/product-security-bulletin\/March-2024\" target=\"_blank\">liberado<\/a> por MediaTek en marzo de 2024, aunque la probabilidad de explotaci\u00f3n ha aumentado con el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/mellow-hype\/cve-2024-20017\/tree\/main\" target=\"_blank\">disponibilidad p\u00fablica<\/a> de un exploit de prueba de concepto (PoC) a partir del 30 de agosto de 2024.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/critical-flaw-in-microchip-asf-exposes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de septiembre de 2024\ue804Ravie LakshmananSeguridad y vulnerabilidad de IoT Se ha descubierto una falla de seguridad cr\u00edtica<\/p>\n","protected":false},"author":1,"featured_media":1373063,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,254848,4661,706,4664,172,5718,11214,4013,10273,10888,4667,36,239182,132656,4654,239508,4658,4659,4653,17256,4578,246983,4665,246984,246982,239484],"class_list":["post-1373062","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asf","tag-ataques-ciberneticos","tag-codigo","tag-como-hackear","tag-critico","tag-dispositivos","tag-ejecucion","tag-expone","tag-fallo","tag-iot","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-microchip","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-remota","tag-riesgo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1373062","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1373062"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1373062\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1373063"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1373062"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1373062"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1373062"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}