{"id":1505157,"date":"2024-12-27T08:04:47","date_gmt":"2024-12-27T08:04:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/apache-mina-cve-2024-52046-falla-cvss-10-0-habilita-rce-a-traves-de-serializacion-insegura\/"},"modified":"2024-12-27T08:04:52","modified_gmt":"2024-12-27T08:04:52","slug":"apache-mina-cve-2024-52046-falla-cvss-10-0-habilita-rce-a-traves-de-serializacion-insegura","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/apache-mina-cve-2024-52046-falla-cvss-10-0-habilita-rce-a-traves-de-serializacion-insegura\/","title":{"rendered":"Apache MINA CVE-2024-52046: Falla CVSS 10.0 habilita RCE a trav\u00e9s de serializaci\u00f3n insegura"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad\/Seguridad del software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Apache-MINA-CVE-2024-52046-Falla-CVSS-100-habilita-RCE-a-traves.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>La Apache Software Foundation (ASF) ha lanzado parches para abordar una vulnerabilidad de m\u00e1xima gravedad en el <a rel=\"noopener nofollow\" href=\"https:\/\/mina.apache.org\" target=\"_blank\">mina<\/a> Marco de aplicaci\u00f3n de red Java que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo en condiciones espec\u00edficas.<\/p>\n<p>Seguimiento como <strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-52046\" target=\"_blank\">CVE-2024-52046<\/a><\/strong>la vulnerabilidad tiene una puntuaci\u00f3n CVSS de 10,0. Afecta a las versiones 2.0.X, 2.1.X y 2.2.X.<\/p>\n<p>&#8220;ObjectSerializationDecoder en Apache MINA utiliza el protocolo de deserializaci\u00f3n nativo de Java para procesar datos serializados entrantes, pero carece de las defensas y controles de seguridad necesarios&#8221;, afirman los mantenedores del proyecto. <a rel=\"noopener nofollow\" href=\"https:\/\/lists.apache.org\/thread\/4wxktgjpggdbto15d515wdctohb0qmv8\" target=\"_blank\">dicho<\/a> en un aviso publicado el 25 de diciembre de 2024.<\/p>\n<p>&#8220;Esta vulnerabilidad permite a los atacantes explotar el proceso de deserializaci\u00f3n enviando datos serializados maliciosos especialmente dise\u00f1ados, lo que podr\u00eda conducir a ataques de ejecuci\u00f3n remota de c\u00f3digo (RCE)&#8221;.<\/p>\n<p>Sin embargo, cabe se\u00f1alar que la vulnerabilidad solo se puede explotar si se invoca el m\u00e9todo &#8220;IoBuffer#getObject()&#8221; en combinaci\u00f3n con ciertas clases como ProtocolCodecFilter y ObjectSerializationCodecFactory.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La actualizaci\u00f3n no ser\u00e1 suficiente: tambi\u00e9n es necesario permitir expl\u00edcitamente las clases que el decodificador aceptar\u00e1 en la instancia de ObjectSerializationDecoder, utilizando uno de los tres nuevos m\u00e9todos&#8221;, dijo Apache.<\/p>\n<p>La divulgaci\u00f3n se produce d\u00edas despu\u00e9s de que la ASF remediara m\u00faltiples fallas que abarcaban Tomcat (CVE-2024-56337), Traffic Control (CVE-2024-45387) y HugeGraph-Server (CVE-2024-43441).<\/p>\n<p>A principios de este mes, Apache tambi\u00e9n solucion\u00f3 una falla de seguridad cr\u00edtica en el marco de la aplicaci\u00f3n web Struts (CVE-2024-53677) que un atacante podr\u00eda aprovechar para obtener la ejecuci\u00f3n remota de c\u00f3digo. Desde entonces se han detectado intentos activos de explotaci\u00f3n.<\/p>\n<p>Se recomienda encarecidamente a los usuarios de estos productos que actualicen sus instalaciones a las \u00faltimas versiones lo antes posible para protegerse contra posibles amenazas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/apache-mina-cve-2024-52046-cvss-100.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de diciembre de 2024\ue804Ravie LakshmananVulnerabilidad\/Seguridad del software La Apache Software Foundation (ASF) ha lanzado parches para abordar<\/p>\n","protected":false},"author":1,"featured_media":1505158,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,4661,4664,269630,207402,2503,48126,28299,201033,12286,4654,201031,4659,4653,4655,22592,246983,255454,246984,269631,201032,116,246982,4660],"class_list":["post-1505157","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques-ciberneticos","tag-como-hackear","tag-cve202452046","tag-cvss","tag-falla","tag-habilita","tag-insegura","tag-las-noticias-de-los-piratas-informaticos","tag-mina","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rce","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-serializacion","tag-software-malicioso-ransomware","tag-traves","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1505157","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1505157"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1505157\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1505158"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1505157"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1505157"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1505157"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}