{"id":1485591,"date":"2024-12-13T18:47:38","date_gmt":"2024-12-13T18:47:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/una-vulnerabilidad-critica-de-openwrt-expone-los-dispositivos-a-una-inyeccion-de-firmware-malicioso\/"},"modified":"2024-12-13T18:47:43","modified_gmt":"2024-12-13T18:47:43","slug":"una-vulnerabilidad-critica-de-openwrt-expone-los-dispositivos-a-una-inyeccion-de-firmware-malicioso","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/una-vulnerabilidad-critica-de-openwrt-expone-los-dispositivos-a-una-inyeccion-de-firmware-malicioso\/","title":{"rendered":"Una vulnerabilidad cr\u00edtica de OpenWrt expone los dispositivos a una inyecci\u00f3n de firmware malicioso"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Linux \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Una-vulnerabilidad-critica-de-OpenWrt-expone-los-dispositivos-a-una.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha revelado una falla de seguridad en Attended Sysupgrade de OpenWrt (<a rel=\"noopener nofollow\" href=\"https:\/\/openwrt.org\/docs\/guide-user\/installation\/attended.sysupgrade\" target=\"_blank\">ASU<\/a>) caracter\u00edstica que, si se explota con \u00e9xito, podr\u00eda haberse abusado para distribuir paquetes de firmware maliciosos.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-54143\" target=\"_blank\">CVE-2024-54143<\/a>tiene una puntuaci\u00f3n CVSS de 9,3 sobre un m\u00e1ximo de 10, lo que indica una gravedad cr\u00edtica. Al investigador de Flatt Security, RyotaK, se le atribuye el m\u00e9rito de descubrir e informar la falla el 4 de diciembre de 2024. El problema se solucion\u00f3 en <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/openwrt\/asu\/security\/advisories\/GHSA-r3gq-96h6-3v7q\" target=\"_blank\">ASU versi\u00f3n 920c8a1<\/a>.<\/p>\n<p>&#8220;Debido a la combinaci\u00f3n de la inyecci\u00f3n de comando en la imagen del generador de im\u00e1genes y el hash SHA-256 truncado incluido en el hash de solicitud de compilaci\u00f3n, un atacante puede contaminar la imagen leg\u00edtima al proporcionar una lista de paquetes que causa la colisi\u00f3n de hash&#8221;, dijeron los mantenedores del proyecto. <a rel=\"noopener nofollow\" href=\"https:\/\/openwrt.org\/advisory\/2024-12-06\" target=\"_blank\">dicho<\/a> en una alerta.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/openwrt\/openwrt\" target=\"_blank\">OpenWrt<\/a> es un popular sistema operativo de c\u00f3digo abierto basado en Linux para enrutadores, puertas de enlace residenciales y otros dispositivos integrados que enrutan el tr\u00e1fico de red.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La explotaci\u00f3n exitosa de la deficiencia podr\u00eda esencialmente permitir que un actor de amenazas inyecte comandos arbitrarios en el proceso de compilaci\u00f3n, lo que llevar\u00eda a la producci\u00f3n de im\u00e1genes de firmware maliciosas firmadas con la clave de compilaci\u00f3n leg\u00edtima.<\/p>\n<p>Peor a\u00fan, una colisi\u00f3n de hash SHA-256 de 12 caracteres asociada con la clave de compilaci\u00f3n podr\u00eda usarse como arma para servir una imagen maliciosa creada previamente en lugar de una leg\u00edtima, lo que representa un grave riesgo para la cadena de suministro para los usuarios intermedios.<\/p>\n<p>&#8220;Un atacante necesita la capacidad de enviar solicitudes de compilaci\u00f3n que contengan listas de paquetes manipuladas&#8221;, se\u00f1al\u00f3 OpenWrt. &#8220;No se requiere autenticaci\u00f3n para explotar las vulnerabilidades. Al inyectar comandos y provocar colisiones de hash, el atacante puede forzar solicitudes de compilaci\u00f3n leg\u00edtimas para recibir una imagen maliciosa generada previamente&#8221;.<\/p>\n<p>RyotaK, quien <a rel=\"noopener nofollow\" href=\"https:\/\/flatt.tech\/research\/posts\/compromising-openwrt-supply-chain-sha256-collision\/\" target=\"_blank\">proporcion\u00f3<\/a> un desglose t\u00e9cnico del error, dijo que no se sabe si la vulnerabilidad alguna vez fue explotada en la naturaleza porque &#8220;ha existido por un tiempo&#8221;. Se recomienda a los usuarios que actualicen a la \u00faltima versi\u00f3n lo antes posible para protegerse contra posibles amenazas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/critical-openwrt-vulnerability-exposes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de diciembre de 2024\ue804Las noticias de los piratas inform\u00e1ticosLinux \/ Vulnerabilidad Se ha revelado una falla de<\/p>\n","protected":false},"author":1,"featured_media":1485592,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,2458,5718,4013,21488,9455,201033,36,6210,4654,201031,4659,4653,4655,267653,246983,255454,246984,201032,158,246982,4014,4660],"class_list":["post-1485591","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-critica","tag-dispositivos","tag-expone","tag-firmware","tag-inyeccion","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malicioso","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-openwrt","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-una","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1485591","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1485591"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1485591\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1485592"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1485591"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1485591"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1485591"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}