{"id":1451219,"date":"2024-11-21T09:11:44","date_gmt":"2024-11-21T09:11:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-herramienta-oss-fuzz-impulsada-por-ia-de-google-encuentra-26-vulnerabilidades-en-proyectos-de-codigo-abierto\/"},"modified":"2024-11-21T09:11:49","modified_gmt":"2024-11-21T09:11:49","slug":"la-herramienta-oss-fuzz-impulsada-por-ia-de-google-encuentra-26-vulnerabilidades-en-proyectos-de-codigo-abierto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-herramienta-oss-fuzz-impulsada-por-ia-de-google-encuentra-26-vulnerabilidades-en-proyectos-de-codigo-abierto\/","title":{"rendered":"La herramienta OSS-Fuzz impulsada por IA de Google encuentra 26 vulnerabilidades en proyectos de c\u00f3digo abierto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia artificial \/ Seguridad del software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/La-herramienta-OSS-Fuzz-impulsada-por-IA-de-Google-encuentra-26.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Google ha revelado que su herramienta de fuzzing impulsada por IA, OSS-Fuzz, se ha utilizado para ayudar a identificar 26 vulnerabilidades en varios repositorios de c\u00f3digo fuente abierto, incluida una falla de gravedad media en la biblioteca criptogr\u00e1fica OpenSSL.<\/p>\n<p>&#8220;Estas vulnerabilidades particulares representan un hito para la b\u00fasqueda automatizada de vulnerabilidades: cada una fue encontrada con IA, utilizando objetivos fuzz mejorados y generados por IA&#8221;, dijo el equipo de seguridad de c\u00f3digo abierto de Google. <a rel=\"noopener nofollow\" href=\"https:\/\/security.googleblog.com\/2024\/11\/leveling-up-fuzzing-finding-more.html\" target=\"_blank\">dicho<\/a> en una publicaci\u00f3n de blog compartida con The Hacker News.<\/p>\n<p>La vulnerabilidad OpenSSL en cuesti\u00f3n es <a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-9143\" target=\"_blank\">CVE-2024-9143<\/a> (Puntuaci\u00f3n CVSS: 4,3), un error de escritura en memoria fuera de los l\u00edmites que puede provocar un fallo de la aplicaci\u00f3n o la ejecuci\u00f3n remota de c\u00f3digo. El problema ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/openssl-library.org\/news\/secadv\/20241016.txt\" target=\"_blank\">dirigido<\/a> en las versiones OpenSSL 3.3.3, 3.2.4, 3.1.8, 3.0.16, 1.1.1zb y 1.0.2zl.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Google, que a\u00f1adi\u00f3 la capacidad de <a rel=\"noopener nofollow\" href=\"https:\/\/security.googleblog.com\/2023\/08\/ai-powered-fuzzing-breaking-bug-hunting.html\" target=\"_blank\">aprovechar<\/a> Large Language Models (LLM) para mejorar la cobertura de fuzzing en OSS-Fuzz en agosto de 2023, dijo que la vulnerabilidad probablemente ha estado presente en el c\u00f3digo base durante dos d\u00e9cadas y que &#8220;no habr\u00eda sido detectable con objetivos de fuzz existentes escritos por humanos&#8221;.<\/p>\n<p>Adem\u00e1s, el gigante tecnol\u00f3gico se\u00f1al\u00f3 que el uso de la IA para <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/google\/fuzzing\/blob\/master\/docs\/good-fuzz-target.md\" target=\"_blank\">generar objetivos difusos<\/a> ha mejorado la cobertura de c\u00f3digo en 272 proyectos C\/C++, agregando m\u00e1s de 370.000 l\u00edneas de c\u00f3digo nuevo.<\/p>\n<p>&#8220;Una de las razones por las que estos errores podr\u00edan permanecer sin descubrirse durante tanto tiempo es que la cobertura de la l\u00ednea no es garant\u00eda de que una funci\u00f3n est\u00e9 libre de errores&#8221;, dijo Google. &#8220;La cobertura del c\u00f3digo como m\u00e9trica no puede medir todas las rutas y estados posibles del c\u00f3digo; diferentes indicadores y configuraciones pueden desencadenar diferentes comportamientos, descubriendo diferentes errores&#8221;.<\/p>\n<p>Estos descubrimientos de vulnerabilidades asistidos por IA tambi\u00e9n son posibles gracias al hecho de que los LLM est\u00e1n demostrando ser expertos en emular el flujo de trabajo difuso de un desarrollador, lo que permite una mayor automatizaci\u00f3n.<\/p>\n<p>El desarrollo se produce cuando la compa\u00f1\u00eda revel\u00f3 a principios de este mes que su marco basado en LLM llamado Big Sleep facilit\u00f3 la detecci\u00f3n de una vulnerabilidad de d\u00eda cero en el motor de base de datos de c\u00f3digo abierto SQLite.<\/p>\n<p>Al mismo tiempo, Google ha estado trabajando para hacer la transici\u00f3n de sus propias bases de c\u00f3digo a <a rel=\"noopener nofollow\" href=\"https:\/\/research.google\/pubs\/secure-by-design-googles-perspective-on-memory-safety\/\" target=\"_blank\">lenguajes seguros para la memoria<\/a> como Rust, al mismo tiempo que moderniza mecanismos para abordar las vulnerabilidades de seguridad de la memoria espacial, que ocurren cuando es posible que un fragmento de c\u00f3digo acceda a la memoria que est\u00e1 fuera de sus l\u00edmites previstos, dentro de proyectos C++ existentes, incluido Chrome.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Esto incluye migrar a <a rel=\"noopener nofollow\" href=\"https:\/\/clang.llvm.org\/docs\/SafeBuffers.html\" target=\"_blank\">Buffers seguros<\/a> y habilitando <a rel=\"noopener nofollow\" href=\"https:\/\/libcxx.llvm.org\/Hardening.html\" target=\"_blank\">libc ++ endurecido<\/a>que agrega verificaci\u00f3n de l\u00edmites a las estructuras de datos est\u00e1ndar de C++ para eliminar una clase importante de errores de seguridad espacial. Adem\u00e1s, se\u00f1al\u00f3 que los gastos generales incurridos como resultado de la incorporaci\u00f3n del cambio son m\u00ednimos (es decir, un impacto promedio en el rendimiento del 0,30%).<\/p>\n<p>&#8220;El libc++ reforzado, agregado recientemente por contribuyentes de c\u00f3digo abierto, introduce un conjunto de controles de seguridad dise\u00f1ados para detectar vulnerabilidades como accesos fuera de l\u00edmites en producci\u00f3n&#8221;, Google <a rel=\"noopener nofollow\" href=\"https:\/\/security.googleblog.com\/2024\/11\/retrofitting-spatial-safety-to-hundreds.html\" target=\"_blank\">dicho<\/a>. &#8220;Si bien C++ no ser\u00e1 completamente seguro para la memoria, estas mejoras reducen el riesgo [&#8230;]lo que lleva a un software m\u00e1s confiable y seguro&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/googles-ai-powered-oss-fuzz-tool-finds.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de noviembre de 2024\ue804Ravie LakshmananInteligencia artificial \/ Seguridad del software Google ha revelado que su herramienta de<\/p>\n","protected":false},"author":1,"featured_media":1451220,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[44,4657,4656,4661,706,4664,5194,8666,1086,15786,201033,4654,201031,4659,4653,4655,264142,231,875,246983,255454,246984,201032,246982,4660,12260],"class_list":["post-1451219","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abierto","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-codigo","tag-como-hackear","tag-encuentra","tag-google","tag-herramienta","tag-impulsada","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ossfuzz","tag-por","tag-proyectos","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1451219","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1451219"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1451219\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1451220"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1451219"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1451219"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1451219"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}